В ходе атаки в Южной Корее хакеры внедрили вредоносное ПО 'Ted' в сборки HAProxy, что ставит под угрозу кибербезопасность. Оно перехватывает веб-трафик и подменяет страницы для отдельных пользователей, что может иметь серьезные последствия.
Контекст атаки
Новая угроза была обнаружена аналитиками Rapid7 Labs. По их данным, заражение произошло в секторах автомобилестроения и медиа Южной Кореи. Атака имеет связи с акторами, поддерживаемыми государством Северной Кореи, и затрагивает организации, использующие HAProxy, который традиционно рассматривается как надежный балансировщик нагрузки.
Технические детали внедрения
Вредоносный код перехватывает запросы к серверу и маскирует логи, создавая видимость нормальной обработки соединений. Статистика подключений HAProxy занижается, а фактические запросы шифруются. Хакеры используют этот механизм для управления трафиком, скачивания файлов и выполнения команд без обнаружения.
Рекомендации для организаций
Для компаний в России и СНГ это сигнал о том, что уязвимости в поставках ПО могут быть использованы злоумышленниками. Необходимо проверять целостность программного обеспечения и проводить аудит используемых решений, чтобы предотвратить внедрение подобных backdoor. Следующий шаг — обновление протоколов безопасности и регулярные проверки конфигураций для защиты от вредоносного ПО.