Phát hiện mã độc ‘Ted’ ẩn mình trong HAProxy để đánh chặn lưu lượng web
Các chuyên gia bảo mật vừa phát hiện một bộ công cụ Linux tinh vi mang tên 'Ted', được cài cắm trực tiếp vào các phiên bản HAProxy đã bị sửa đổi nhằm đánh chặn lưu lượng truy cập và thao túng nội...
- Giọng nữ Bắc
Một bộ công cụ Linux chưa từng được ghi nhận trước đây đã bị phát hiện bên trong các phiên bản HAProxy đã bị sửa đổi (trojanized) tại hai tổ chức ở Hàn Quốc. Mã độc này cho phép kẻ tấn công đánh chặn lưu lượng truy cập web và hiển thị các trang nội dung đã bị thay đổi cho những người dùng mục tiêu.
Cơ chế hoạt động của ‘Ted’
Được các nhà nghiên cứu tại Rapid7 Labs đặt tên là ted dựa trên các chuỗi debug trong binary, mã độc này không khai thác lỗ hổng bảo mật của HAProxy. Thay vào đó, kẻ tấn công cần có quyền thực thi mã trên máy chủ và khả năng thay thế file binary đang chạy. Sau khi xâm nhập, mã độc sẽ can thiệp vào các bộ đếm kết nối của HAProxy, khiến các yêu cầu điều khiển (C2) không bao giờ chạm tới server backend và hoàn toàn biến mất khỏi nhật ký hệ thống.
Khi nhận được một yêu cầu cụ thể, mã độc sẽ chuyển sang chế độ C2, ghi lại lệnh vào một named pipe và xóa dấu vết trong kênh yêu cầu. Kết quả trả về được ngụy trang dưới dạng phản hồi HTTP/1.0 200 OK thông thường, khiến hoạt động này rất khó bị phát hiện qua các phương thức giám sát lưu lượng truyền thống.
Khả năng tấn công và che giấu
Kẻ tấn công có thể thực hiện nhiều hành vi độc hại thông qua kênh này, bao gồm: tải lên/tải xuống tệp tin, chạy lệnh shell và thay đổi cấu hình mã độc. Để tránh bị phát hiện, mã độc chỉ hiển thị nội dung đã chỉnh sửa nếu yêu cầu thỏa mãn các tiêu chuẩn khắt khe về User-Agent, URL, referer và địa chỉ IP hoặc khóa xác thực trong header Accept-Language.
Ngoài ra, bộ công cụ này còn bao gồm các thành phần nguy hiểm khác:
- Đánh cắp thông tin: Một phiên bản sshd bị sửa đổi giúp mã độc thu thập và mã hóa mật khẩu dưới dạng văn bản thuần.
- Xóa dấu vết: Mã độc tự động xóa các từ khóa như ‘tmp’, ‘wget’, ‘cron’ khỏi lịch sử bash của root và các file log hệ thống quan trọng.
- Persistence: Sử dụng các binary bị sửa đổi như agetty, atd và polkitd, cùng với một RAT (Remote Access Trojan) có tên ‘curlRAT’ để duy trì kết nối định kỳ.
Nhận định từ chuyên gia
Rapid7 Labs đánh giá với độ tin cậy trung bình rằng các tác nhân đứng sau vụ tấn công này có liên quan đến các nhóm tin tặc được nhà nước bảo trợ tại Triều Tiên. Mặc dù chưa xác định được chính xác phương thức xâm nhập ban đầu, các chuyên gia nghi ngờ kẻ tấn công đã khai thác các cổng Groupware (phần mềm cộng tác doanh nghiệp) bị lộ trên internet.
Do kẻ tấn công trực tiếp thay thế file binary thay vì khai thác lỗ hổng phần mềm, việc nâng cấp HAProxy lên phiên bản mới nhất cũng không thể loại bỏ mã độc nếu hệ thống đã bị nhiễm. Các chuyên gia khuyến cáo quản trị viên hệ thống nên thực hiện kiểm tra tính toàn vẹn của file binary, giám sát hành vi bộ nhớ và đối chiếu dữ liệu mạng độc lập để phát hiện các dấu hiệu bất thường.
Nguồn tham khảo: The Hacker News
No Comment! Be the first one.