北朝鮮関連ハッカー集団、Webサーバーをひそかなスパイ活動用バックドアに転用

この攻撃キャンペーンは韓国の自動車業界およびメディア業界の組織を標的とし、侵害したエッジサーバーを利用して認証情報の窃取、被害者の監視、Web通信への悪意あるコンテンツの注入、長期にわたるアクセスの維持を行っていました。

この作戦の中心にあるのが、「ted backdoor」と名付けられた改造版HAProxyロードバランサーです。攻撃者は検出されやすい独立型のWebシェルを別途展開するのではなく、インプラントをHAProxyバージョン2.8.12に直接組み込んでコンパイルしていました。

これにより、このマルウェアはHAProxyのネイティブなフィルタリングシステム、メモリプール、イベントスケジューラー、プロセス制御をそのまま利用しつつ、サーバーは正規のトラフィックを通常どおり処理し続けます。Rapid7は、この活動が北朝鮮の脅威アクターと関連している可能性を中程度の確度で評価しています。

韓国の組織を標的にしている点、単純なXOR暗号化や換字式暗号を使用している点、そしてAPT37と過去に関連付けられていたコマンド&コントロール(C2)ドメインを使用している点が、この評価を裏付けています。ただし、初期侵入の手法や確定的な攻撃者の特定については、まだ確認されていません。

このマルウェアには、偽の画像パス/favorite_list_2x_m500_ico.jpgへのリクエストによって起動する隠しコマンドチャネルも組み込まれています。

攻撃者が特別に細工したリクエストを送信すると、侵害されたHAProxyインスタンスはコマンドの実行、ファイルのアップロード、データのダウンロード、設定の更新を行うことができます。

重要な点として、これらのコマンドリクエストは実際のバックエンドアプリケーションには到達しません。インプラントはHAProxy内部でリクエストを捕捉し、名前付きパイプを通じて攻撃者のコマンドを送り込み、結果を一見ごく普通のHTTPレスポンスとして返します。

さらに、接続カウンターやトラフィック統計も改ざんするため、HAProxyのログだけでは悪意ある活動を見抜くのが難しくなっています。

このバックドアは、慎重に選定した特定のユーザーに配信されるWebページにスクリプトを注入することもできます。レスポンスを改ざんする前に、訪問者のIPアドレス、リクエストされたページ、リファラー、ブラウザ情報、言語ヘッダーなど複数の条件をチェックします。

これにより、特定の訪問者にのみ悪意あるJavaScriptや改ざんされたコンテンツを配信する、水飲み場型攻撃が可能になっています。

このツールキットには、crondatdagettypolkitdsshdといった正規のLinuxサービスをトロイの木馬化したバージョンも含まれています。SSHキーロガーは、ユーザーが入力した平文パスワードを取得し、/var/lib/sshd/配下の暗号化ファイルに保存します。

ステージャーは、標的のホスト名、OS、カーネル、CPUアーキテクチャ、稼働中のサービスをチェックした上で、悪意あるcrondコンポーネントをインストールします。

複数のCentOS 7バージョンおよびUbuntu 22.04に対応しています。正規のデーモンを置き換えた後はサービスを再起動し、悪意あるファイルのタイムスタンプを/usr/bin/sshに合わせて改ざんすると、Rapid7は述べています

注記: IPアドレスおよびドメインは、誤って名前解決やハイパーリンク化されるのを防ぐため、意図的に無効化表記(例: [.])としています。再度有効な形式に戻す作業は、MISP、VirusTotal、あるいは自組織のSIEMなど、管理された脅威インテリジェンス基盤内でのみ行ってください。

ANY.RUNのブラウザ内データ検査で、検知・調査・対応をより迅速に-> ANY.RUNでSOCを強化

翻訳元: https://cyberpress.org/north-korean-webserver-backdoors/

本記事は cyberpress.org の記事を翻訳・要約したものです。