Kuzey Kore Bağlantılı Gruplar Güney Koreli Şirketleri Linux Araç Setiyle Hedef Alıyor

Rapid7 Labs araştırmacıları, Güney Koreli otomotiv ve medya kuruluşlarını hedef alan, tespiti oldukça güç yeni bir Linux araç seti keşfetti. Ted backdoor olarak isimlendirilen bu yazılım, kurumların kullandığı HAProxy 2.8.12 sürümüne doğrudan entegre edilerek çalışıyor. Saldırganlar, bu yöntemle ağ trafiğini izlerken meşru yük dengeleme işlemlerinin aksamamasını sağlayarak uzun süre fark edilmeden sistemde kalabiliyor.
Söz konusu kampanya, sadece bir backdoor ile sınırlı kalmıyor; saldırganlar sistemin kontrolünü ele geçirmek için crond, agetty, atd, sshd ve polkitd gibi kritik sistem dosyalarının trojan yüklü versiyonlarını kullanıyor. Araştırmalar, bu araçların 2025 yılının ortalarından itibaren VirusTotal üzerinde görüldüğünü ve saldırganların bu süreçte SSH keylogger ile kullanıcı kimlik bilgilerini çaldığını gösteriyor. Elde edilen veriler, saldırıların arkasında Kuzey Kore bağlantılı APT37 gibi grupların olabileceğine işaret ediyor.
Saldırganların sisteme ilk girişi nasıl sağladıkları henüz kesinleşmemiş olsa da, uzmanlar dışa açık mail sunucuları veya Groupware giriş portları üzerinden gerçekleştirilen RCE (uzaktan kod yürütme) açıklarının kullanılmış olabileceği üzerinde duruyor. Sisteme sızan bir stager yazılımı, hedef cihazın işletim sistemi ve mimarisini analiz ederek uygun zararlı yazılımı belleğe yüklüyor. Ardından CurlRAT devreye girerek komut ve kontrol sunucularıyla iletişimi sağlıyor.
Bu kampanya, saldırganların hedef ortamın derinliklerine ne kadar iyi uyum sağladığını gözler önüne seriyor. Özellikle HAProxy üzerindeki yerel filtre API'lerini kullanan ted backdoor, HTTP ayrıştırıcılarını manipüle ederek oturum çerezlerini çalabiliyor ve seçilen kullanıcılara zararlı scriptler enjekte edebiliyor.

