大数跨境

重大APT预警!Ted后门+curlRAT武器库曝光:把HAProxy负载均衡器改造成间谍设备

重大APT预警!Ted后门+curlRAT武器库曝光:把HAProxy负载均衡器改造成间谍设备 AI紫队安全研究
2026-09-20
4
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究,然后点击右上角的【...】,然后点击【设为星标】即可

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

 


导语

Rapid7 Labs最新披露,被研判与朝鲜APT组织(APT37)相关的全新Linux间谍武器套件Ted Backdoor + curlRAT正在活跃作战。黑客直接把恶意代码编译进HAProxy负载均衡器内部,不破坏原有业务,悄无声息窃听网页流量、偷取Cookie、向特定访客注入恶意脚本;同时篡改crond、sshd等系统核心守护进程实现长期潜伏,主攻韩国汽车、传媒行业,整套攻击高度隐蔽,传统日志审计几乎很难发现痕迹。


一、攻击武器总览:一套深度扎根Linux的间谍工具

整套武器从2025年年中就已经投入实战,由四大模块紧密配合,并非单个独立后门:

1. Ted Backdoor:核心杀手锏,编译进HAProxy 2.8.12内部,劫持负载均衡流量;

2. curlRAT远控:伪装成系统守护进程,负责C2通信、命令执行、监控HAProxy运行状态;

3. SSH键盘记录器:篡改sshd,拦截管理员SSH明文账号密码;

4. 载荷投放器Stager:检测系统环境,替换系统二进制、篡改时间戳、擦除系统日志,完成落地潜伏。


最恐怖的一点:HAProxy对外依旧正常做负载均衡,业务完全不中断,运维肉眼很难察觉异常。后门复用软件原生内存池、事件调度器,完全融入原有程序执行流。


二、完整攻击链路:攻陷边缘服务器,负载均衡器沦为间谍网关

目前确切初始入侵入口尚未完全确认,研判大概率利用韩国企业广泛使用的外部办公协同(Groupware)门户漏洞拿下DMZ区边缘服务器,后续执行整套渗透流程:


1. 拿下边界服务器,投放Stager载荷

攻击者获取服务器root权限后,执行投放器。Stager会先检测本机是否运行HAProxy或者crond服务,只有检测到对应服务才会部署恶意组件,不会盲目植入。

随后做三件隐蔽操作:

替换系统原生crond、atd、agetty、polkitd二进制文件,植入curlRAT;

时间戳伪造(Timestomp),让被篡改程序的修改时间和系统原版ssh保持一致;

定向擦除`bash_history`、`syslog`、`audit.log`、`auth.log`等关键日志,抹除入侵脚印。


2. 部署Ted后门,HAProxy“黑化”

攻击者使用植入ted_plugin插件的特制HAProxy 2.8.12版本。后门钩子HTTP解析器,读取SSL解密后的原始网络数据包。

它拥有两大核心能力:

✅ 被动窃听:匹配自定义正则规则,抓取登录页面的访问记录、来源IP、User‑Agent、Cookie会话凭证;

✅ 水坑投毒:根据IP、Referer、UA等条件筛选特定访客,在返回给用户的网页中偷偷注入恶意脚本。普通访问者不受影响,只有符合规则的目标用户才会收到篡改页面,精准度极高。


黑客的控制指令伪装成访问一张图片:`/favorite_list_2x_m500_ico.jpg`。特殊请求到达负载均衡器直接在HAProxy内部消化,不会转发后端业务服务器,后端完全不会留下访问日志,这也是该攻击极难溯源的关键原因。


3. curlRAT驻留系统,全天候监视负载均衡状态

curlRAT伪装成crond/atd等系统后台服务常驻,开启双线程工作:

主线程:通过libcurl访问仿CDN域名(`img.monderhouse.space`、`img.darklights.store`等)进行C2通信,默认每12小时回连,攻击者可以开启快速轮询缩短至30秒;支持命令执行、文件上传下载、PTY交互式反向shell;

看门狗线程:专门监控HAProxy进程状态,一旦检测服务启动、停止、重载、重启,实时上报给黑客C2服务器。


4. SSH窃密,进一步横向移动

配套被篡改的sshd程序充当键盘记录器,捕获管理员SSH登录明文密码,加密保存至本地文件。拿到账号之后,黑客就可以拿着凭证在内网横向扩散,持续扩大控制范围。


三、两大核心技术亮点,防御非常容易踩坑

1、后门不是外挂,是编译进HAProxy源码内部

很多安全人员排查习惯是查找“额外新增恶意程序”,但Ted是编译进官方HAProxy程序里面的插件。进程名、服务名完全不变。单纯靠病毒特征库查杀效果很差,必须做二进制完整性校验。


2、选择性水坑攻击,不是无差别投毒

Ted不是给所有访问网站的人下毒,会配置黑白名单、正则匹配URL、Referer、客户端IP。普通访客浏览网站一切正常,只有黑客选定目标访问特定页面时,页面内容才会被篡改。日常访问抓包很难复现恶意行为,给应急取证制造巨大障碍。


四、高危风险总结

1. 日志失效:攻击会抹除本地系统日志;Ted的控制请求不会透传到后端业务,后端服务器无任何记录,传统日志溯源手段部分失效。

2. 持久化能力极强:篡改系统守护进程,HAProxy重启后门依旧存活;

3. 精准窃取身份凭证:同时劫持Web会话Cookie + SSH管理员密码,兼顾Web和服务器侧 credential窃取;

4. 伪装基础设施:C2域名全部模仿图片CDN(`img.`),流量看上去如同正常图片资源访问,极易被防火墙放行。

5. 攻击不止针对韩国:该武器套件针对Linux通用,有对外业务、部署HAProxy的政企、制造、传媒企业都需要提高警惕。


五、企业防御与检测落地建议

🛡️ 运维安全管控

1. 二进制完整性校验:对HAProxy、crond、atd、agetty、polkitd、sshd做文件哈希基线监控,一旦文件哈希发生异常变更立刻告警;重点关注HAProxy 2.8.12版本。

2. 严格管控HAProxy来源:不要直接下载来源不明的编译包,优先使用官方软件源分发,避免被投毒。

3. 服务器最小权限:对外暴露的DMZ边界服务器尽量禁止root登录,强化SSH登录二次验证。


📡 流量&行为监控

1. 监控内网服务器向外访问`img.`类仿CDN的可疑域名;重点观察Linux cron类进程发起大量HTTPS出站请求。

2. HAProxy层开启独立的外部审计日志,不要完全依赖后端业务服务器日志做全部取证。警惕请求路径包含`/favorite_list_2x_m500_ico.jpg`。

3. 告警监控:系统日志出现大量被清除、bash_history被清空等行为。


📋 应急排查要点

如果怀疑中招,重点检查:

`/var/lib/sshd/`目录下异常加密日志文件;

`/tmp`目录下奇怪命名的管道文件;

`/var/lib/snapd/`、`/var/lib/plymouth`下陌生配置与payload;

crond/atd等系统守护进程是否出现网络外连行为。


🧑‍🏫 安全团队提示

负载均衡、反向代理这类边缘组件,很多企业默认认为只是“转发工具”,安全优先级低于业务服务器。本次Ted后门事件再次敲响警钟:边缘网络组件一旦被攻陷,可以直接窃听全部加密解密后的业务流量,危害不亚于核心业务服务器。


写在最后

APT攻击正在越来越多选择“篡改正规开源软件”的思路,不再依靠独立的恶意exe、elf文件。后门深度嵌入正常业务程序,业务不停、后门不息,单纯依靠杀毒软件、静态IOC很难完全拦截。

对于运维和安全团队,文件完整性监控、行为异常告警,已经成为Linux服务器对抗高级APT不可缺少的防御手段。


互动话题:你们环境中部署HAProxy这类负载均衡时,会做二进制基线校验吗?欢迎评论区交流。



加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 93
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读1.7k
粉丝0
内容93