Rapid7 Labs 披露一个代号为 ted backdoor 的 Linux 后门工具集:攻击者在两家韩国企业的服务器上,将 HAProxy 及 crond、agetty、atd、sshd、polkitd 等系统二进制替换为植入后门的木马化版本,实现远程命令执行、Web 流量定向篡改与凭据窃取。Rapid7 以中等置信度将攻击归因于朝鲜关联组织,依据包括基础设施与 APT37 重叠、手法与 Lazarus Group 相似。目标行业为韩国汽车与媒体领域。
事件概述
这不是对 HAProxy 软件漏洞的利用——攻击者是在获得主机代码执行权限后,用木马化编译版本替换了原本合法的 HAProxy 二进制。后门具备精细的流量过滤能力:可按 User-Agent、URL、Referer 与客户端 IP 筛选请求,仅对”选定访客”返回篡改内容,同时抹除 HAProxy 计数器中的 C2 活动痕迹、操纵 HTTP 头隐藏改动。配套的 curlRAT 提供远程控制通道,木马化 sshd 则用于捕获登录密码。
技术细节
本次攻击的隐蔽性体现在三个层面。其一是”合法程序携带恶意逻辑”:木马化二进制保留了原始功能,运维侧的正常监控难以察觉差异;其二是流量篡改的高度选择性——只有匹配预设条件的访问者才会收到注入脚本,安全团队复现时若不使用相同条件,看到的仍是正常页面;其三是反取证设计,直接在负载均衡层抹除恶意请求的统计痕迹。对受害企业而言,即使重装应用也无效,因为恶意逻辑存在于系统工具链与负载均衡器中,完整的排查需要二进制完整性校验与全盘取证。
影响评估
负载均衡器位于全部用户流量的必经之路,是实施水坑攻击、凭据收割与供应链投毒的理想位置。对访客而言,被注入的内容与目标企业官网完全同源(同一证书、同一域名),钓鱼置信度极高。对拥有 Korean 业务暴露面或采用类似架构的企业,这起事件提示”二进制供应链完整性”是常被忽略的防线:入侵检测通常聚焦应用层与网络层,而系统自带工具被替换后,基于日志与指标的传统告警几乎全部失效。
修复建议
- 对关键主机的系统二进制(sshd、crond、polkitd 等)与负载均衡组件做完整性校验(rpm -V / debsums / 哈希比对),确认未被篡改。
- HAProxy 等组件应通过可信软件仓库安装并锁定版本,避免手工编译部署来源不明的二进制。
- 监控负载均衡层的异常行为:计数器与访问日志不一致、响应头被改写、特定 UA/IP 组合的差异化响应。
- 发现疑似篡改时进行全盘取证与重装,仅清理应用层无法根除植入在系统工具链中的后门。
- 强化主机初始访问防线:修补 Web 应用与中间件漏洞、启用 MFA、限制出站连接,压缩”先拿主机、再换二进制”攻击路径的空间。