Rapid7 meldt dat met Noord-Korea gelinkte dreigingsactoren een nieuwe Linux spionagetool via HAProxy inzetten tegen organisaties in Zuid-Korea, met focus op automotive en media. De kern van de aanval draait om langdurige surveillancemogelijkheden: het kwaadaardige component wordt zo geïntegreerd in de webverkeerslaag dat het voor monitoring minder zichtbaar kan zijn.
In dit artikel zetten we de belangrijkste bouwstenen op een rij, leggen we uit welke impact je kunt verwachten en geven we praktische aandachtspunten om dit soort campagnes eerder te herkennen of af te remmen.
De kern: “ted backdoor” in HAProxy
Volgens Rapid7 bestaat de toolkit uit een HAProxy-component dat “ted backdoor” wordt genoemd. Opvallend is dat het niet gaat om een losse server ernaast, maar om een plugin die is gecompileerd binnen HAProxy (in de waargenomen variant gekoppeld aan HAProxy 2.8.12 in de omgeving van het slachtoffer).
Die inbedding is precies wat deze aanpak interessant maakt voor aanvallers: de plugin maakt gebruik van interne onderdelen van HAProxy, zoals de filter-API, memory pools, de event scheduler en procesbeheer. Daardoor kan het verkeer worden onderschept of gemanipuleerd terwijl het echte load-balancing gedrag grotendeels “normaal” blijft ogen.
Welke functies de toolkit mogelijk maakt
De toolkit is ontworpen voor langdurige spionage. Dat zie je terug in een set mogelijkheden die samen een compleet observatie- en controlemechanisme vormen:
- Remote command execution (opdrachten op afstand uitvoeren)
- Credential harvesting (gegevens verzamelen, waaronder mogelijk inlog- en sessie-informatie)
- Script injection in webverkeer (kwaadaardige content of scripts toevoegen aan antwoorden)
- Data exfiltration via C&C-communicatie (command-and-control)
- Persistence (blijvend aanwezig zijn tijdens de periode van de campagne)
Rapid7 beschrijft ook dat aanvallers gerichte gebruikers kunnen beïnvloeden: verkeer kan worden omgeleid of geselecteerde clients kunnen kwaadaardige content krijgen. Daarnaast worden mogelijkheden genoemd zoals “drive-by download” (uitleveren zonder dat het slachtoffer het direct doorheeft) en het kunnen verbergen van tekenen van wijziging voor een specifieke IP-range.
Trojanized Linux tools: meer dan één zwak punt
Naast de HAProxy-backdoor worden trojanized versies van bekende Linux componenten ingezet. Rapid7 noemt onder meer bewerkingen rondom “agetty”, “atd”, “crond”, “polkitd” en “sshd”. Dit zijn geen willekeurige keuzes: ze passen in een aanvalscyclus waarin taken, services en authenticatiepaden kunnen worden misbruikt.
De toolkit ondersteunt bovendien een aanpak met een curl-gebaseerde RAT (“CurlRAT”), een SSH-keylogger en een stager. Daarmee ontstaat een keten waarbij initial access, geheimenverzameling, vervolginfecties en command execution aan elkaar worden gekoppeld.
Hoe de aanval op gang komt
Volgens Rapid7 wordt de eerste toegang tot een edge server verkregen door het misbruiken van een Groupware login portal kwetsbaarheid. Vanuit die positie wordt een SSH keylogger ingezet die ook als staging server functioneert.
Vervolgens wordt credential harvesting gebruikt om zich lateraal richting interne systemen te verplaatsen. Dat is een belangrijk patroon: een eerste entry point op de rand maakt het makkelijker om later in het netwerk hogere privileges of andere doelwitten te bereiken.
Stager en deployment: controleren vóór uitrollen
De stager controleert eerst of “crond” of HAProxy aanwezig is. Pas daarna gaat hij over tot het plaatsen en activeren van de volgende componenten, waaronder CurlRAT. Rapid7 geeft aan dat de CurlRAT payload daarbij op twee plekken kan worden gevonden: in de data-sectie of op het edge web server adres.
In parallel wordt de “ted backdoor” neergezet op de HAProxy load balancer. Daardoor wordt het verkeer vanaf dat moment “in lijn” met het aanvallende component verwerkt.
CurlRAT: commando’s, configuratie en interactieve shell
CurlRAT is een curl-based RAT die periodiek contact maakt met de C&C. Rapid7 vermeldt dat de polling elke 12 uur plaatsvindt.
Met de ontvangen instructies kan CurlRAT:
- opdrachten decoderen en uitvoeren die in de configuratie opgeslagen staan
- een nieuwe configuratie payload ontsleutelen en wegschrijven naar disk
- een volledige interactieve PTY-shell inzetten
Dit laatste maakt het voor aanvallers mogelijk om dieper te handelen op de geïnfecteerde omgeving, in plaats van beperkt te blijven tot “one-shot” commando’s.
Waarom dit lastiger te detecteren is
De meldingen van Rapid7 wijzen erop dat de backdoor nauw verbonden is met de normale werking van HAProxy. Het beschreven gedrag is dat genuine load-balancing verkeer blijft functioneren zoals verwacht, terwijl de plugin gericht kan onderscheppen en injecteren.
Daarbij komt dat de toolkit in de waarnemingen sinds late 2024 actief zou kunnen zijn geweest, op basis van eerdere HAProxy-iteraties. Hoe langer iets draait, hoe groter de waarde voor spionage—en hoe belangrijker het is om niet alleen naar “momentopname” logs te kijken.
Levering en camouflage: domeinen en ‘normal web browsing’
Rapid7 beschrijft ook een camouflage-aanpak. De payload delivery wordt volgens de observaties gemengd in normaal webgedrag en aanvallers gebruiken domeinen onder low-cost commodity TLDs.
Daarnaast wordt genoemd dat het verkeer wordt vermomd als static content domein-achtige patronen. Zo wordt “Naver’s pstatic.net” als referentie genoemd in de beschrijving van de gelijkenis met statische content levering.
Relatie met eerdere watering-hole technieken
De artefacten en infrastructuur die Rapid7 terugvond, lijken op technieken die eerder zijn gezien in watering-hole campagnes van APT37 en Lazarus. Ook valt de tijdlijn van de campagne deels samen met Operation SyncHole, die vorig jaar aan Lazarus werd toegeschreven.
Hoewel Rapid7 geen definitieve identiteit claimt in dit specifieke overzicht, wijst de combinatie van patronen erop dat een North Korea-achtige actor plausibel is.
Wat kun je nu doen als je HAProxy of Linux beheert?
Als je HAProxy inzet aan de rand van je netwerk—zeker in omgevingen met reverse proxy, load balancing of edge routing—dan zijn er een paar concrete stappen die je prioriteit kunt geven. Geen enkele maatregel is op zichzelf voldoende, maar samen verklein je het detectie-gat.
1) Controleer HAProxy builds en herleidbaarheid
Omdat “ted backdoor” gecompileerd is binnen HAProxy, is het essentieel om te weten welke bron je draait en welke build pipeline is gebruikt. Kijk naar:
- versie, build flags en aangepaste modules
- wijzigingen aan de HAProxy bron of filtercode
- afwijkingen in hashes van binaries ten opzichte van je standaard distributie
Laat in je organisatie ook periodiek uitvragen uitvoeren: wie kan er builds maken, en is er een controle op ongeautoriseerde wijzigingen?
2) Detecteer abnormale verkeerstypen en HTTP-manipulatie
De backdoor kan HTTP traffic intercepten en injecteren. Besteed daarom extra aandacht aan anomalieën rond webresponsen en client-sessies. Let bijvoorbeeld op opvallende verschillen tussen verwachte content en geleverde content, of op ongebruikelijke redirect-patronen.
Daarbij helpt het om logging en monitoring niet alleen op “snelheid” te richten, maar ook op inhoudsafwijkingen en patronen die passen bij script injection.
3) Let op signalen rond trojanized system components
Omdat verschillende Linux tools in de keten kunnen worden trojanized, kun je integriteitscontroles toepassen. Maak een inventaris van de kritieke binaries op je edge servers en voer regelmatig:
- bestandsintegriteitschecks uit
- proces- en servicegedrag vergeleken met baseline
- veranderingen in cron/taakschema’s en SSH-gerelateerde activiteiten te volgen
Specifiek bij SSH en “staging” rollen is het verstandig om te kijken naar ongebruikelijke login patronen en keylogging-achtige indicaties.
4) Versterk je aanpak rond kwetsbaarheden in portals
Rapid7 noemt een Groupware login portal kwetsbaarheid als initial access route. Dat betekent dat patchbeheer op applicatielaag en gebruikersauthenticatie niet alleen “nice to have” is, maar direct een rol speelt in het voorkomen van lateraal verkeer.
Als je meer wilt weten over hoe misbruik van toegangs- en beheerlagen doorwerkt in een bredere campagne, past ook deze analyse goed bij dezelfde denkwijze: MikroTik SSH-hijack: zo bescherm je je routers.
5) Minimaliseer impact met segmentatie en snelle containment
De beschreven aanval draait om laterale beweging naar interne systemen. Daarom loont segmentatie: beperk welke edge systemen verbinding mogen maken met interne netwerken en stel response procedures op zodat je snel kunt isoleren bij verdachte activiteit.
Dat klinkt operationeel, maar het maakt het verschil tussen een incident dat blijft hangen aan de rand en een incident dat door de organisatie heen uitbreidt.
Conclusie
De campagne die Rapid7 beschrijft laat zien hoe geavanceerd spionageaanvallen kunnen worden wanneer aanvallers zich diep in de infrastructuur nestelen. De Linux spionagetool via HAProxy combineert een in HAProxy ingebouwde “ted backdoor” met trojanized tools en een curl-gebaseerde RAT, ondersteund door technieken voor credential harvesting en webinjectie.
Voor verdedigers is de boodschap helder: investeer in herleidbare builds, bewaak web- en HTTP-injectie-indicatoren, controleer integriteit van systeemcomponenten en zorg dat kwetsbaarheden in de toegangsketen snel worden gepatcht. Zo verklein je de kans dat een campagne maandenlang ongemerkt surveillance kan opbouwen.
Gerelateerd: als je kijkt naar bredere supply chain- en infiltratiepatronen in web- en edgecontexten, dan sluit dit artikel thematisch aan: Supply chain risico blokkeren in webservers.
Bron: https://www.securityweek.com/north-korean-hackers-deploy-new-linux-espionage-toolkit/
