חוקרי Rapid7 Labs חשפו כלי תקיפה חדש ובלתי מתועד לפני כן ללינוקס, המכונה בשם TED (כפי שהופיע במחרוזות דיבוג בקוד). הייחוד בכלי הוא שהוא לא מנצל פרצה במוצר HAProxy עצמו, אלא קומפל ישירות לתוך הבינארי של מאזן העומסים הפופולרי, כך שהמערכת הנגועה למעשה מריצה קובץ הפעלה מזויף של תוכנה לגיטימית — טכניקה שקשה יותר לזהות מהשתלה חיצונית רגילה.

הפרטים
Rapid7 איתרה את הכלי בשני ארגונים בדרום קוריאה, בתחומי הרכב והתקשורת. ההדבקה עצמה לא נוצרה על ידי ניצול פגיעות ב-HAProxy 2.8.12, אלא חייבה שהתוקף כבר הריץ קוד על השרת והחליף את קובץ ההפעלה המקורי בגרסה הטרויאנית — כלומר מדובר בשלב מאוחר בשרשרת תקיפה, לא בנקודת חדירה ראשונית. לאחר ההשתלה, הדלת האחורית מיירטת תעבורת גלישה ומגישה גרסאות שונות של דפי אינטרנט לגולשים נבחרים.
הטכניקה המרכזית שמאפשרת ל-TED להישאר סמוי היא הפחתה מכוונת של מונה החיבורים החיים של HAProxy — כך שבקשות התקשורת עם שרת הפיקוד והשליטה פשוט לא נספרות בסטטיסטיקות מאזן העומסים ולא מופיעות ביומני הגישה הרגילים. Rapid7 משייכת את הכלי ברמת ביטחון בינונית לגורם מדינתי צפון-קוריאני, על בסיס דמיון לכלים של קבוצות כמו APT37, Lazarus ו-Kimsuky, אך מציינת שנדרשות ראיות נוספות לקביעה חד-משמעית.
נקודות לשים לב
- זו לא פגיעות ב-HAProxy שדורשת עדכון — מדובר בהשתלה שמחייבת שהתוקף כבר קיבל הרצת קוד על השרת קודם לכן. אם אתם מריצים HAProxy, ההגנה הרלוונטית היא מניעת פריצה ראשונית, לא עדכון גרסה.
- ודאו שערכי ה-hash של קובץ ההפעלה של HAProxy הרץ בסביבתכם תואמים לחתימה הרשמית שפרסם היצרן, ולא הוחלפו.
- אל תסתמכו רק על סטטיסטיקות חיבורים או יומני גישה של מאזן העומסים לזיהוי חריגות — הכלי הזה תוכנן במפורש לעקוף אותם.
- הממצא נוגע כרגע לשני ארגונים בדרום קוריאה בלבד; אין עדות שהוא הופץ בהיקף רחב יותר, ואין להסיק ממנו סיכון מיידי לכל מי שמריץ HAProxy.
- הלקח הרחב: תוקפים מתוחכמים משקיעים בהסוואה ברמת הבינארי עצמו, ולא רק בהתחמקות מאנטי-וירוס — שווה לשלב אימות שלמות קבצים (file integrity monitoring) על רכיבי תשתית קריטיים כמו מאזני עומסים.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.