大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
导语
Rapid7 Labs最新披露,被研判与朝鲜APT组织(APT37)相关的全新Linux间谍武器套件Ted Backdoor + curlRAT正在活跃作战。黑客直接把恶意代码编译进HAProxy负载均衡器内部,不破坏原有业务,悄无声息窃听网页流量、偷取Cookie、向特定访客注入恶意脚本;同时篡改crond、sshd等系统核心守护进程实现长期潜伏,主攻韩国汽车、传媒行业,整套攻击高度隐蔽,传统日志审计几乎很难发现痕迹。
一、攻击武器总览:一套深度扎根Linux的间谍工具箱
整套武器从2025年年中就已经投入实战,由四大模块紧密配合,并非单个独立后门:
1. Ted Backdoor:核心杀手锏,编译进HAProxy 2.8.12内部,劫持负载均衡流量;
2. curlRAT远控:伪装成系统守护进程,负责C2通信、命令执行、监控HAProxy运行状态;
3. SSH键盘记录器:篡改sshd,拦截管理员SSH明文账号密码;
4. 载荷投放器Stager:检测系统环境,替换系统二进制、篡改时间戳、擦除系统日志,完成落地潜伏。
最恐怖的一点:HAProxy对外依旧正常做负载均衡,业务完全不中断,运维肉眼很难察觉异常。后门复用软件原生内存池、事件调度器,完全融入原有程序执行流。
二、完整攻击链路:攻陷边缘服务器,负载均衡器沦为间谍网关
目前确切初始入侵入口尚未完全确认,研判大概率利用韩国企业广泛使用的外部办公协同(Groupware)门户漏洞拿下DMZ区边缘服务器,后续执行整套渗透流程:
1. 拿下边界服务器,投放Stager载荷
攻击者获取服务器root权限后,执行投放器。Stager会先检测本机是否运行HAProxy或者crond服务,只有检测到对应服务才会部署恶意组件,不会盲目植入。
随后做三件隐蔽操作:
替换系统原生crond、atd、agetty、polkitd二进制文件,植入curlRAT;
时间戳伪造(Timestomp),让被篡改程序的修改时间和系统原版ssh保持一致;
定向擦除`bash_history`、`syslog`、`audit.log`、`auth.log`等关键日志,抹除入侵脚印。
2. 部署Ted后门,HAProxy“黑化”
攻击者使用植入ted_plugin插件的特制HAProxy 2.8.12版本。后门钩子HTTP解析器,读取SSL解密后的原始网络数据包。
它拥有两大核心能力:
✅ 被动窃听:匹配自定义正则规则,抓取登录页面的访问记录、来源IP、User‑Agent、Cookie会话凭证;
✅ 水坑投毒:根据IP、Referer、UA等条件筛选特定访客,在返回给用户的网页中偷偷注入恶意脚本。普通访问者不受影响,只有符合规则的目标用户才会收到篡改页面,精准度极高。
黑客的控制指令伪装成访问一张图片:`/favorite_list_2x_m500_ico.jpg`。特殊请求到达负载均衡器直接在HAProxy内部消化,不会转发后端业务服务器,后端完全不会留下访问日志,这也是该攻击极难溯源的关键原因。
3. curlRAT驻留系统,全天候监视负载均衡状态
curlRAT伪装成crond/atd等系统后台服务常驻,开启双线程工作:
主线程:通过libcurl访问仿CDN域名(`img.monderhouse.space`、`img.darklights.store`等)进行C2通信,默认每12小时回连,攻击者可以开启快速轮询缩短至30秒;支持命令执行、文件上传下载、PTY交互式反向shell;
看门狗线程:专门监控HAProxy进程状态,一旦检测服务启动、停止、重载、重启,实时上报给黑客C2服务器。
4. SSH窃密,进一步横向移动
配套被篡改的sshd程序充当键盘记录器,捕获管理员SSH登录明文密码,加密保存至本地文件。拿到账号之后,黑客就可以拿着凭证在内网横向扩散,持续扩大控制范围。
三、两大核心技术亮点,防御非常容易踩坑
1、后门不是外挂,是编译进HAProxy源码内部
很多安全人员排查习惯是查找“额外新增恶意程序”,但Ted是编译进官方HAProxy程序里面的插件。进程名、服务名完全不变。单纯靠病毒特征库查杀效果很差,必须做二进制完整性校验。
2、选择性水坑攻击,不是无差别投毒
Ted不是给所有访问网站的人下毒,会配置黑白名单、正则匹配URL、Referer、客户端IP。普通访客浏览网站一切正常,只有黑客选定目标访问特定页面时,页面内容才会被篡改。日常访问抓包很难复现恶意行为,给应急取证制造巨大障碍。
四、高危风险总结
1. 日志失效:攻击会抹除本地系统日志;Ted的控制请求不会透传到后端业务,后端服务器无任何记录,传统日志溯源手段部分失效。
2. 持久化能力极强:篡改系统守护进程,HAProxy重启后门依旧存活;
3. 精准窃取身份凭证:同时劫持Web会话Cookie + SSH管理员密码,兼顾Web和服务器侧 credential窃取;
4. 伪装基础设施:C2域名全部模仿图片CDN(`img.`),流量看上去如同正常图片资源访问,极易被防火墙放行。
5. 攻击不止针对韩国:该武器套件针对Linux通用,有对外业务、部署HAProxy的政企、制造、传媒企业都需要提高警惕。
五、企业防御与检测落地建议
🛡️ 运维安全管控
1. 二进制完整性校验:对HAProxy、crond、atd、agetty、polkitd、sshd做文件哈希基线监控,一旦文件哈希发生异常变更立刻告警;重点关注HAProxy 2.8.12版本。
2. 严格管控HAProxy来源:不要直接下载来源不明的编译包,优先使用官方软件源分发,避免被投毒。
3. 服务器最小权限:对外暴露的DMZ边界服务器尽量禁止root登录,强化SSH登录二次验证。
📡 流量&行为监控
1. 监控内网服务器向外访问`img.`类仿CDN的可疑域名;重点观察Linux cron类进程发起大量HTTPS出站请求。
2. HAProxy层开启独立的外部审计日志,不要完全依赖后端业务服务器日志做全部取证。警惕请求路径包含`/favorite_list_2x_m500_ico.jpg`。
3. 告警监控:系统日志出现大量被清除、bash_history被清空等行为。
📋 应急排查要点
如果怀疑中招,重点检查:
`/var/lib/sshd/`目录下异常加密日志文件;
`/tmp`目录下奇怪命名的管道文件;
`/var/lib/snapd/`、`/var/lib/plymouth`下陌生配置与payload;
crond/atd等系统守护进程是否出现网络外连行为。
🧑🏫 安全团队提示
负载均衡、反向代理这类边缘组件,很多企业默认认为只是“转发工具”,安全优先级低于业务服务器。本次Ted后门事件再次敲响警钟:边缘网络组件一旦被攻陷,可以直接窃听全部加密解密后的业务流量,危害不亚于核心业务服务器。
写在最后
APT攻击正在越来越多选择“篡改正规开源软件”的思路,不再依靠独立的恶意exe、elf文件。后门深度嵌入正常业务程序,业务不停、后门不息,单纯依靠杀毒软件、静态IOC很难完全拦截。
对于运维和安全团队,文件完整性监控、行为异常告警,已经成为Linux服务器对抗高级APT不可缺少的防御手段。
互动话题:你们环境中部署HAProxy这类负载均衡时,会做二进制基线校验吗?欢迎评论区交流。
加入知识星球,可获取权益
一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。



二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。


喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。

