DPRK(北朝鮮)に連なる脅威アクターと中程度の確度で関連付けられる、これまで報告例のなかったLinux向けスパイツールキットが、韓国の自動車業界とメディア業界の組織を侵害するために使用されていたことが分かりました。
今回のキャンペーンで注目すべき点は、HAProxy自体の脆弱性を悪用していないことです。
代わりに、攻撃者は標的のエッジサーバー上でコード実行権限を取得し、正規のHAProxy実行ファイルを改変版のHAProxy 2.8.12に置き換えたとみられています。
このインプラントはサーバーバイナリに直接組み込まれており、HAProxyのネイティブフィルターAPI、内部メモリプール、イベントスケジューラ、プロセス管理機能を利用することで、信頼されたネットワークコンポーネントに溶け込んでいます。
「ted」と名付けられたこのバックドアはHAProxyのHTTP解析プロセスにフックし、リクエストがバックエンドサービスに渡される前に復号済みのHTTPトラフィックを検査できます。
送信元IPアドレス、Hostヘッダー、Referrer値、User-Agent文字列、Cookie、そして攻撃者が定義した正規表現に一致するトラフィックなど、価値の高いリクエストメタデータを取得することが可能です。
Rapid7の調査によると、このインプラントは/favorite_list_2x_m500_ico.jpgというエンドポイントを通じて、選択的にC2(コマンド&コントロール)通信をトリガーできるとのことです。
このエンドポイントへのリクエストが発生すると、tedはそのペイロードを傍受し、名前付きパイプ経由でルーティングすることで、バックエンドアプリケーションへの到達を阻止します。
そのため、攻撃者のコマンド通信はアプリケーションログには一切記録されません。
可視性をさらに低くするため、このマルウェアはHAProxyの内部接続カウンターおよびリクエストカウンターを改ざんします。
アンチウイルスとマルウェア
C2リクエストに関連するアクティブ統計と累積統計を減算することで、プロキシのテレメトリや運用ダッシュボード上での異常な挙動を隠蔽しています。
レスポンスはHAProxy本来のレスポンスフローを迂回しつつ、生のソケットを介して直接送信されるため、通常のHTTPトラフィックに見せかけることが可能です。
tedはリモートコマンド実行にとどまらず、選択的なWebインジェクションのプラットフォームとしても機能します。
このバックドアは、レスポンスを改変する前にクライアントのIPアドレス、User-Agentのパターン、標的URL、Referrer値、そして攻撃者が管理する認証情報を評価します。
これにより攻撃者は、侵害したロードバランサーを経由するすべてのページを一律に改ざんするのではなく、選ばれた訪問者にのみ悪意あるスクリプトを配信できるようになります。
この機能は、インターネットに公開されているグループウェアやWebポータルにとって特に懸念材料となります。
企業アプリケーションの手前に設置されたHAProxyサーバーが侵害されると、セッションCookieを密かに窃取したり、認証情報を収集したり、ブラウザ側でスクリプトをインジェクションしたり、選び抜かれたユーザーを狙った水飲み場型攻撃を仕掛けたりすることが可能になります。
悪意ある改変はロードバランサー層で発生するため、発信元のアプリケーションやバックエンドサーバーには改ざんされたレスポンスが記録されない場合があります。
Rapid7によると、このツールキットが備えるトラフィック傍受機能とペイロード配信機能は、破壊的な作戦というよりも長期的な監視活動を示唆しているとのことです。

これまでに確認された標的には、ポート80、443、25でサービスを公開している組織が含まれており、グループウェアのログインポータルやメールインフラも対象となっていました。
ただし研究者らは、初期侵入の手口や悪用されたCVEについては未確認のままであると強調しています。
Rapid7 Labsの調査によると、この作戦はtedバックドアと呼ばれるトロイの木馬化されたHAProxyビルドを利用し、正規のロードバランシング処理を継続しつつ、Webトラフィックを密かに監視・操作・窃取していたとのことです。
HAProxyサーバーへのバックドア
tedは、より大規模なフレームワークを構成する一要素にすぎません。Rapid7は、crond、agetty、atd、sshd、polkitdの改変版に加え、ステージャー、SSH認証情報ロガー、そしてCurlRATと呼ばれるcurlベースのリモートアクセス型トロイの木馬(RAT)も特定しています。
SSHインプラントは正規の平文パスワードを傍受し、/var/lib/sshd/c8c68e629bba773a10ac80012d10bf19にある暗号化ログファイルに保存します。

攻撃者は、窃取した認証情報や設定データを保護するため、独自のカスタム換字式暗号とBase64エンコーディングを繰り返し使用していました。
CurlRATは、コマンド実行、ペイロードのダウンロード、リバースシェルアクセス、PTYシェルアクセス、ホストのプロファイリング、システム情報のビーコン送信といった機能を備えています。
libcurlを利用してHTTPまたはHTTPS経由でC2インフラと通信し、デフォルトでは12時間間隔でポーリングを行いますが、30秒間隔の高速ポーリングモードに切り替えることも可能です。
このRATにはウォッチドッグ機能も含まれており、HAProxyプロセスの起動・停止・リロード・再起動を追跡し、そのサービス状態を攻撃者に報告します。
ステージャーは被害システムのプロファイリングを行い、root権限を確認したうえで、HAProxyやcronの稼働状況をチェックし、埋め込まれたバックドア化デーモンを復号し、正規のバイナリを上書きし、サービスを再起動して、置き換えたファイルを/usr/bin/sshに見せかけるようタイムスタンプを改ざんします。

さらに、auth.log、secure、syslog、messages、audit.logを含むシェル履歴やLinuxのログファイルから、インストールに関連する用語を選択的に削除する処理も行っています。
Rapid7は、韓国を標的とした攻撃対象の選定、共通するXORおよび換字式暗号の手法、そしてこれまでAPT37(Ricochet Chollimaとも呼ばれる)に関連付けられてきたハードコードされたインフラなどを根拠に、中程度の確度でこのキャンペーンをDPRKのAPT活動と判断しています。
研究者らによると、このインフラでは.store、.space、.site、.autosといった低コストのドメインが使用されており、画像配信やCDNトラフィックを装うためにimg.サブドメインが頻繁に用いられていたとのことです。
確認されたドメインの一つ、img.responsive.pstatic[.]autosは、Naverのpstatic.netという命名規則を模倣したものです。
関連するVirusTotalへの最も古いアップロードは2025年半ばに遡る一方、標的となったHAProxy 2.8.12ビルドがリリースされたのは2024年11月であり、これがコンパイル可能な最も早い時期の目安となります。
今回の調査結果は、ロードバランサーを単なるインフラ構成要素として扱い、価値の高いセキュリティ境界とみなさない組織にとって、リスクが増大しつつあることを浮き彫りにしています。
Microsoftのセキュリティ更新プログラム
防御側にとっては、予期しないHAProxyバイナリの変更、説明のつかないカウンターの不整合、/tmp内の異常なFIFOファイル、改変されたcronバイナリ、そして画像を装ったドメインへの発信トラフィックが、優先度の高い調査対象として扱われるべきです。
侵害指標(IOC)
| マルウェア/コンポーネント | SHA-256ハッシュ |
|---|---|
| CurlRAT Stager | 5db1b6d52faf60b4f32d6fd0c7c938e4d05d29a14c32ded4a9668357c08b6a91 |
| CurlRAT Stager | 09739441ed4599bac2f8159028f772f71e4b25c8badfff95574e56d7384f3dbe |
| CurlRAT Stager | fea1bc36632c71e5a839803469ef60ac47595d36b2c50934ac109ade6df06e61 |
| Ted backdoor | 94630b96f628c96a6bff7904b40ffc9ad67c86f8a4ff6080c3b524831c93f402 |
| Ted backdoor | 72e70936f0dbe459142a1d867617c35f8d0cce5d18c6a49e1090a2a5adc8e558 |
| Ted backdoor | a8bfab4de81a1acb04aacdf757346946b0f5e30f0c9f402004016d0e425119c7 |
注: IPアドレスおよびドメインは、意図しない名前解決やハイパーリンク化を防ぐため、意図的に無効化表記(例: [.])としています。再有効化はMISP、VirusTotal、SIEMなど管理された脅威インテリジェンス基盤内でのみ行ってください。
★ 7つの指標ゲート型AI SOC導入フェーズを学ぶ – 無料AI SOC導入プレイブック2026をダウンロード。
翻訳元: https://gbhackers.com/haproxy-servers-backdoor/