На балансировщике нет постороннего процесса. Нет чужого бинаря рядом с легитимным, нет левого демона в автозагрузке, нет соединения, которого не было бы в конфиге. Есть один-единственный HAProxy, обслуживающий трафик ровно так, как ему положено, – и в его же исполняемый файл вкомпилирован бэкдор. Не подгружен плагином, не внедрён в память живого процесса, а собран вместе с исходниками балансировщика в одну сборку версии 2.8.12.
Такой имплант нельзя найти перечислением процессов или поиском неизвестного модуля: искать нечего, весь вредоносный код носит имя доверенного бинаря. А управляющий трафик к нему не просто спрятан в общем потоке – каждый C2-запрос вычитается из счётчиков соединений самого HAProxy, так что его нет ни в статистике балансировщика, ни в логах бэкенда, которому он никогда не доходит. Разбор этой конструкции опубликовала Rapid7 Labs; кампания била по автопрому и медиа Южной Кореи.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local