Логотип ШифрыШифры
ГлавнаяЖурналЛотыУзел ИИВойти
ГлавнаяЖурналЛотыУзел ИИ
Войти
Логотип ШифрыШифры2К26Версияъ1
EmailMAX
Назад к логу

Северокорейские хакеры вкомпилировали бэкдор прямо в HAProxy жертвы

7 сентября 2026 г.•Репа
#атаки#сети#хакеры

На балансировщике нет постороннего процесса. Нет чужого бинаря рядом с легитимным, нет левого демона в автозагрузке, нет соединения, которого не было бы в конфиге. Есть один-единственный HAProxy, обслуживающий трафик ровно так, как ему положено, – и в его же исполняемый файл вкомпилирован бэкдор. Не подгружен плагином, не внедрён в память живого процесса, а собран вместе с исходниками балансировщика в одну сборку версии 2.8.12.

Такой имплант нельзя найти перечислением процессов или поиском неизвестного модуля: искать нечего, весь вредоносный код носит имя доверенного бинаря. А управляющий трафик к нему не просто спрятан в общем потоке – каждый C2-запрос вычитается из счётчиков соединений самого HAProxy, так что его нет ни в статистике балансировщика, ни в логах бэкенда, которому он никогда не доходит. Разбор этой конструкции опубликовала Rapid7 Labs; кампания била по автопрому и медиа Южной Кореи.


Продолжение доступно по подписке

Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.

Оформить подписку →

Автор: hacker@shifry.local