Новая задняя дверь Ted скрывается в сборках HAProxy для перехвата веб-трафика
Недавно был обнаружен ранее не документированный набор инструментов для Linux, который был встроен непосредственно в троянские сборки балансировщиков нагрузки HAProxy двух южнокорейских организаций. Этот вредоносный код перехватывал веб-трафик и отображал измененные страницы для определенных посетителей. Нападающие назвали этот имплант "ted", что видно из отладочных строк, оставленных в бинарном файле.
Важно отметить, что этот случай не является уязвимостью HAProxy. Установка данного вредоносного кода требует выполнения кода на хосте, что указывает на то, что злоумышленники могли получить доступ к системе с помощью других методов, таких как эксплуатация уязвимостей или использование социальных методов.
HAProxy широко используется для распределения нагрузки и управления веб-трафиком, что делает его привлекательной целью для киберпреступников. Вредоносный код, встроенный в такие системы, может привести к серьезным последствиям, включая утечку данных и подмену контента, что ставит под угрозу как компании, так и их клиентов.
Специалисты по кибербезопасности настоятельно рекомендуют пользователям HAProxy проверять свои сборки на наличие вредоносного кода и обновлять свои системы безопасности. Также важно следить за доступом к серверам и использовать дополнительные методы защиты, чтобы минимизировать риски.
На данный момент нет информации о том, как долго этот вредоносный код мог оставаться незамеченным и какие еще организации могут быть подвержены риску. Эксперты продолжают исследовать данное происшествие и призывают к повышенной бдительности в сфере информационной безопасности.