Introducción
Un nuevo tipo de malware, conocido como Ted, ha sido identificado en las instalaciones de HAProxy de dos organizaciones en Corea del Sur. Este backdoor permite a los atacantes interceptar el tráfico web y modificar las páginas que ven ciertos usuarios.
Método de infiltración
El implante Ted se encuentra integrado en versiones de HAProxy que han sido comprometidas. No se trata de una vulnerabilidad en HAProxy, sino que requiere que el atacante tenga acceso para ejecutar código en el sistema y reemplazar el binario en ejecución. Se ha atribuido esta actividad a actores patrocinados por el estado norcoreano, según un análisis realizado por Rapid7 Labs.
Funcionamiento del malware
El backdoor logra ocultar las solicitudes de comando y control (C2) de los registros del backend, ya que estas no son registradas en los contadores de conexión de HAProxy. En un informe, Rapid7 detalla que el implante se activa mediante una solicitud específica, lo que permite que el malware se apodere del flujo de datos y manipule las respuestas enviadas a los usuarios.
Intercepción y manipulación
Una vez activado, Ted decrece los contadores de conexiones en vivo de HAProxy, eliminando la evidencia de la conexión en las estadísticas del balanceador de carga. Las respuestas que se envían parecen tráfico web normal, utilizando una cabecera HTTP/1.0 200 OK, lo que dificulta su detección.
El malware sólo modifica las páginas de ciertos usuarios, dependiendo de criterios específicos como el User-Agent y la pertenencia a listas de control de acceso. Esta técnica asegura que solo aquellos que cumplen con las condiciones establecidas recibirán la página alterada.
Técnicas de evasión
El implante también es capaz de eliminar registros de actividad, incluyendo palabras clave críticas de la historia de comandos de bash y registros del sistema. Este enfoque ayuda a los atacantes a ocultar sus huellas y complicar la labor de los investigadores de seguridad.
Otros componentes del toolkit
Además del backdoor, Rapid7 ha encontrado un trojan que captura contraseñas en texto plano y las almacena en rutas específicas del sistema. Se ha destacado la existencia de un RAT llamado curlRAT, que establece comunicaciones regulares con sus operadores, incrementando la frecuencia de estos contactos en función de ciertas configuraciones.
Indicadores de compromiso
Rapid7 ha proporcionado varios indicadores de compromiso (IoCs) que pueden ser utilizados para detectar la presencia de este malware. Entre ellos se encuentran dominios que han sido utilizados para las comunicaciones del malware y archivos específicos que han sido alterados durante la infección. Algunos de estos dominios son: - img.monderhouse[.]space - img.smartnords[.]site - img.darklights[.]store
Conclusión
La amenaza del Ted Backdoor representa un riesgo significativo, especialmente para organizaciones que utilizan HAProxy. La naturaleza oculta de este malware y su capacidad para interceptar y alterar el tráfico web lo convierten en un desafío para la seguridad cibernética. Se recomienda a las organizaciones que implementen medidas de seguridad adecuadas y mantengan la vigilancia sobre sus sistemas para evitar posibles compromisos.