預計閱讀 1 分鐘原文來源
HAProxy 被植入 Ted 後門,竊取 Cookie 並作為隱蔽 C2 通道
資安公司 Rapid7 近日披露,一套針對南韓媒體與汽車產業的 Linux 攻擊工具,將 Ted 後門直接嵌入 HAProxy(版本 2.8.12)負載平衡器。攻擊者利用重新編譯的 HAProxy,於正常處理網站流量的同時,攔截 HTTP 連線、竊取登入工作階段 Cookie、修改特定使用者的網頁內容,甚至將負載平衡器本身變成指令與控制(C2)通道,使所有指令都不會留下在後端伺服器的日誌。
背景與影響
- 植入方式:研究人員未發現利用 HAProxy 已知漏洞植入,而是直接以惡意程式碼重新編譯 HAProxy,將 Ted 元件編入執行檔。植入後的 HAProxy 仍能執行原有的負載平衡功能,對外表現毫無異常。
- 隱蔽 C2:攻擊者連線至指定網址,Ted 會在 HAProxy 層面接收指令,支援上傳、下載檔案與執行系統命令。因請求被 HAProxy 攔截,後端網站伺服器不會看到任何 C2 流量,亦不會在存取紀錄中留下痕跡。Ted 甚至會偽造連線數與流量統計,抹除異常痕跡。
- 精準攻擊:後門可依來源 IP、造訪網址、來源頁面及瀏覽器資訊篩選目標,只對特定訪客注入惡意內容,同時收集其登入 Cookie。這讓攻擊者不必全面污染網站,降低被發現的機率。
- 配套惡意程式:除 Ted 外,研究團隊還發現 curlRAT(遠端控制程式,可執行命令、下載檔案、蒐集系統資訊)與 SSH 密碼竊取程式。安裝過程會修改檔案時間戳並刪除系統日誌的部分紀錄,以掩蓋痕跡。
Rapid7 依據部分 C2 基礎設施與 APT37(北韓駭客組織)之關聯,推測此波攻擊可能與北韓 APT 有關,但目前仍缺乏足夠證據直接指向 APT37 或 Lazarus。
未來展望與建議
- 日誌與流量比對:管理者應同時檢查 HAProxy 本身的日誌與網路流量,留意異常的 HTTP 請求與統計數據變動。
- 記憶體與二進位檢測:使用行為監控或主機入侵偵測系統(HIDS),偵測 HAProxy 記憶體中是否出現未授權的程式碼執行,並比對執行檔雜湊值是否被竄改。
- 系統完整性:定期校驗關鍵服務(如 SSH、curlRAT)是否被植入惡意元件,並確保檔案時間戳與日誌一致性。
- 資安意識:企業在部署負載平衡器時,應將其視為潛在攻擊面,採取最小權限原則與定期安全更新,避免成為隱蔽的 C2 平台。
隨著攻擊者將後門深植於基礎設施層,傳統僅監控前端 Web 伺服器的防禦已不足以偵測此類威脅。唯有多層次、全方位的資安監控,才能在早期發現並阻斷類似「HAProxy + Ted」的複合攻擊。
分享
