Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Corea del Norte lanza kit espía para Linux


Corea del Norte lanzaron TED Backdoor, una herramienta para Linux que se integra en HAProxy para robar credenciales y ejecutar comandos remotos.



Ciberatacantes norcoreanos han lanzado un nuevo arsenal de espionaje dirigido a sistemas Linux.

  • A través de una herramienta denominada TED Backdoor, los hackers pueden infiltrarse en el código de HAProxy. Este método les permite robar credenciales y ejecutar comandos a distancia de manera oculta para llevar a cabo sus actividades de espionaje.


Un grupo d vinculado a Corea del Norte ha estado utilizando un nuevo conjunto de herramientas avanzadas para espiar sistemas Linux de organizaciones de aquel país.

La campaña de ciberataque, descubierta por Rapid7 ha afectado principalmente a empresas de los sectores de la automoción y de medios de comunicación.

Los hackers no se limitan a instalar un programa malicioso, sino que parte del arsenal se integra directamente dentro de servicios del sistema, de modo que estos continúan funcionando con normalidad mientras, al mismo tiempo, pueden utilizarse para vigilar conexiones, robar credenciales o mantener el acceso remoto.

La herramienta se conoce como Ted Backdoor y está integrada en una versión manipulada de HAProxy 2.8.12, que es un software muy utilizado para recibir tráfico web y repartirlo entre varios servidores Linux.

Precisamente por ocupar esa posición central dentro de una infraestructura, comprometerlo da a los ciberdelincuentes norcoreanos acceso a información especialmente valiosa.

HAProxy sigue funcionando mientras el malware espía

Ted no sustituye el funcionamiento normal de HAProxy, sino que el balanceador continúa gestionando las conexiones, pero incorpora además capacidades ocultas para inspeccionar tráfico HTTP, capturar cookies de sesión y modificar el contenido que reciben determinados usuarios.

Esto permite que una web comprometida parezca normal para la mayoría de visitantes mientras muestra contenido manipulado únicamente a objetivos concretos.

En pocas palabras, es una estrategia cercana a los ataques de tipo watering hole, donde los atacantes comprometen un servicio frecuentado por las personas que quieren vigilar.

Rapid7 encontró también versiones manipuladas de componentes habituales de Linux como agetty, atd, crond, polkitd y sshd, con el objetivo de mezclar la actividad maliciosa con procesos que un administrador esperaría encontrar normalmente en el servidor.

En el caso de SSH, una de esas modificaciones permite capturar las credenciales introducidas por los usuarios. Con esas contraseñas, los hackers pueden intentar acceder posteriormente a otros equipos de la misma organización y extender el ataque.

CurlRAT mantiene el control desde el exterior

El segundo componente importante se llama CurlRAT, que funciona como una herramienta de acceso remoto capaz de comunicarse con la infraestructura controlada por los ciberdelincuentes.

Puede recibir órdenes, ejecutar acciones, cambiar configuraciones, descargar nuevos archivos, así como abrir sesiones interactivas en el sistema comprometido.

También recopila información del equipo y supervisa el estado de HAProxy para comprobar que el servicio continúa funcionando. Por ello, su comportamiento encaja con una operación diseñada para pasar desapercibida.

Por defecto, CurlRAT puede consultar su servidor de control aproximadamente cada 12 horas, en lugar de mantener una comunicación constante que podría resultar más fácil de detectar.

Asimismo, los atacantes norcoreanos también intentan borrar rastros de instalación y alterar registros para dificultar una investigación posterior.

Rapid7 apunta hacia Corea del Norte, pero con cautela

La compañía de seguridad que detectó la herramienta de espionaje atribuye la actividad a grupos relacionados con Corea del Norte por las víctimas elegidas, la infraestructura utilizada y varias similitudes con operaciones anteriores asociadas a APT37 y a campañas vinculadas con Lazarus.

Eso no significa que alguno de esos grupos haya sido identificado de forma definitiva como autor principal. Lo más preocupante está en su filosofía, ya que no intenta destruir la infraestructura ni llamar la atención.

El objetivo, todo parece ser, es buscar convertir los propios servicios legítimos de Linux en parte del espionaje, mantenerlos funcionando y permanecer dentro el mayor tiempo posible. Así, cuanto más normal parezca el servidor desde fuera, más valioso resulta para quien está observando desde dentro.



Fuentes:
https://computerhoy.20minutos.es/ciberseguridad/hackers-corea-norte-publican-un-nuevo-kit-herramientas-espionaje-para-linux_7034636_0.html

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.