Vai al contenuto principale

#lazarusgroup

crond, sshd, polkitd: la backdoor nordcoreana Ted infetta i demoni Linux nascosta dentro HAProxy

Si parla di:

Toggle

Per mesi, sui server compromessi, tutto sembrava normale: crond eseguiva i suoi cron job, sshd gestiva le sessioni , polkitd

Altro...

Si parla di:

Toggle

Per mesi, sui server compromessi, tutto sembrava normale: crond eseguiva i suoi cron job, sshd gestiva le sessioni , polkitd autorizzava le richieste di privilegio. Nessun allarme, nessun processo sospetto in ps aux. Il problema è che quei binari non erano più quelli originali: erano , ricompilati ad arte per comportarsi in tutto e per tutto come i demoni che sostituivano, mentre in sottofondo intercettavano traffico, rubavano credenziali ed eseguivano comandi da remoto. È il cuore di una nuova campagna di attribuita con moderata confidenza ad , cluster nordcoreano da tempo associato al Reconnaissance General Bureau di Pyongyang, e documentata da Rapid7 in un pubblicato il 4 settembre 2026.

Un impianto che vive dentro HAProxyIl fulcro tecnico della campagna è Ted, una che gli analisti di Rapid7 hanno trovato compilata direttamente all’interno di un binario HAProxy 2.8.12 — non sfruttando una vulnerabilità del reverse proxy, ma sostituendo l’eseguibile legittimo con una build modificata che conserva la stessa identica stringa di versione. Per un amministratore che controlla haproxy -v, non c’è alcun segnale di allarme: il software dichiara la release ufficiale del 8 novembre 2024, mentre il progetto open source è nel frattempo arrivato alla 2.8.28 (27 agosto 2026), sedici release più avanti. Un dettaglio che dice molto sulla pazienza dell’operazione: gli offset dell’impianto sono fissati su quella specifica build, il che implica ricognizione preventiva dell’ambiente target prima della compromissione.

Una volta operativa, Ted si comporta come un vero e proprio proxy malevolo integrato nel flusso di traffico legittimo. Si attiva tramite una richiesta HTTP GET verso un path specifico, apre un socket raw restituendo un header HTTP/1.0 200 OK per non destare sospetti in eventuali sistemi di monitoraggio, e riceve comandi attraverso una named pipe creata in /tmp. Per evitare di comparire nelle metriche di connessioni attive del reverse proxy, l’impianto decrementa manualmente i contatori interni di HAProxy — un accorgimento chirurgico pensato specificamente per chi analizza i log delle connessioni alla ricerca di anomalie. Il filtraggio delle richieste in ingresso è altrettanto sofisticato: whitelist di IP a livello di /24, controllo dello User-Agent, pattern URL specifici, referer e persino l’header Accept-Language, tutti elementi che rendono la backdoor praticamente invisibile a chi non conosce esattamente come “bussare”.

Un intero ecosistema di demoni troianizzatiTed non da sola. Rapid7 ha documentato la sostituzione sistematica di altri servizi di sistema Linux — crond, sshd, agetty e atd — con versioni modificate che mantengono la piena funzionalità originale aggiungendo capacità di raccolta credenziali e intercettazione. Il caso più insidioso riguarda sshd: la versione compromessa cattura le credenziali digitate durante le sessioni SSH legittime, offrendo agli operatori un canale di raccolta parallelo e silenzioso ogni volta che un amministratore si autentica sul sistema. Per completare l’occultamento, gli attaccanti falsificano i timestamp dei binari sostituiti richiamando /usr/bin/ssh e ripuliscono selettivamente bash history, auth.log e audit/audit.log, rimuovendo solo le righe contenenti stringhe rivelatrici come “tmp”, “wget” o “cron” — non un wipe totale, che sarebbe sospetto, ma una potatura chirurgica pensata per non alterare il “rumore di fondo” normale del sistema.

Ad affiancare Ted opera CurlRAT, un impianto companion che comunica via richieste HTTP camuffate da traffico curl legittimo. Il beacon di default avviene ogni 12 ore, ma può scendere a 30 secondi quando l’operatore lo richiede — un compromesso classico tra basso rumore in fase di sorveglianza passiva e reattività quando serve agire in fretta. CurlRAT include inoltre controlli anti-analisi: verifica la presenza di ambienti virtualizzati prima di eseguire il proprio payload, un accorgimento comune per evitare l’esecuzione in sandbox di threat intelligence. Rapid7 sottolinea che si tratta di un tool distinto dal similmente denominato CurlBack RAT, attribuito al gruppo pakistano SideCopy — una precisazione utile per evitare errori di attribuzione tra cluster non correlati.

Le vittime e l’incertezza sull’accesso inizialeLe organizzazioni colpite finora identificate sono due, entrambe sudcoreane: una attiva nel settore automotive, l’altra nei media. Numeri contenuti, ma coerenti con lo stile chirurgico e mirato che da anni contraddistingue APT37 (noto anche come ScarCruft o Reaper), tradizionalmente concentrato su target che possano fornire intelligence politica, economica o industriale utile a Pyongyang. Rapid7 ipotizza, senza però poterlo confermare con certezza, che l’accesso iniziale sia avvenuto tramite un portale Groupware vulnerabile — un vettore già osservato in precedenti campagne nordcoreane contro obiettivi sudcoreani.

Sul fronte attribuzione, il quadro resta volutamente prudente. Rapid7 assegna la campagna ad APT37 con “moderata confidenza”, ma segnala sovrapposizioni nel modello di delivery con Lazarus e possibili legami nell’accesso iniziale con Kimsuky. Non è una novità: già nel 2023 Mandiant aveva documentato tooling condiviso e targeting sovrapposto tra i vari cluster nordcoreani, un fenomeno che rende l’attribuzione granulare un esercizio sempre più complesso — e che probabilmente riflette una condivisione di risorse tra unità operative diverse dello stesso apparato di intelligence, più che un errore di analisi.

Due righe per i difensoriIl campanello d’allarme principale di questa campagna è metodologico, prima ancora che tecnico: la troianizzazione di binari di sistema che restano pienamente funzionali rende inutile qualsiasi controllo basato solo sulla disponibilità del servizio o sulla stringa di versione. I team di detection dovrebbero orientarsi verso il file integrity monitoring (FIM) con baseline note-buone dei binari critici (sshd, crond, polkitd, agetty, atd) e verifica degli hash rispetto alle distribuzioni ufficiali, oltre al monitoraggio di connessioni HTTP anomale generate dallo stesso processo di reverse proxy verso domini di recente registrazione. La presenza di named pipe non standard in /tmp e di cache file con naming pattern insoliti (come haproxy-1000.cache) sono ulteriori segnali da cercare attivamente nei sistemi esposti a Internet. Rapid7 non ha ancora pubblicato regole di detection formali, il che rende la caccia manuale basata sugli IoC ancora più rilevante nell’immediato.

Per chi gestisce infrastrutture Linux esposte, in particolare reverse proxy e application server raggiungibili da Internet, il messaggio è chiaro: la sola disponibilità e il comportamento apparentemente corretto di un servizio non bastano più come prova di integrità. Servono verifica crittografica dei binari e monitoraggio comportamentale continuo, non solo controlli di uptime.

Indicatori di compromissione[Domini C2]
img.monderhouse[.]space
img.smartnords[.]site
img.darklights[.]store
img.responsive.pstatic[.]autos
img.socialteams[.]store
img.worksongo[.]store

[File sospetti]
~/cache/haproxy-1000.cache
/var/lib/sshd/c8c68e629bba773a10ac80012d10bf19
/var/lib/snapd/g580
/tmp/jasper-log

[Hash SHA-256]
72e70936f0dbe459142a1d867617c35f8d0cce5d18c6a49e1090a2a5adc8e558
4bb923eb040aa13ca8fd409c31ee4729c60ddff32e350efe1c5a4a9168a065f5

[Servizi target della troianizzazione]
crond, sshd, agetty, atd, polkitd

[Versione HAProxy con offset noti]
2.8.12 (rilasciata 8 novembre 2024)Fonti: Rapid7 Threat Intelligence, “DPRK APTs: Ted backdoor and curlRAT target South Korean media and automotive sectors” (4 settembre 2026); The Hacker News; Mandiant (2023) sulle sovrapposizioni tra cluster nordcoreani.

#linux #infosec #apt #backdoor #coreadelnord #lazarusgroup #coreadelsud #apt37 #linuxbackdoor

0

Caricamento...

0
3

Caricamento...

Operation Double Barrel: quando lo spionaggio di stato nordcoreano condivide l’infrastruttura con il ransomware Gunra

Un’advisory congiunta pubblicata il 30 luglio 2026 da National Intelligence Service, National Police Agency, KISA e Financial Security Institute sudco

Altro...

Un’advisory congiunta pubblicata il 30 luglio 2026 da National Intelligence Service, National Police Agency, KISA e Financial Security Institute sudcoreani, basata sull’analisi di AhnLab ASEC, ricostruisce oltre un anno di attività di un gruppo state-sponsored contro cittadini e aziende della Corea del Sud. Il dato più interessante non è la campagna di spionaggio in sé, ma la sua sovrapposizione tecnica con episodi attribuiti al ransomware Gunra: stessa vulnerabilità sfruttata, stesse impronte SSH, stessa infrastruttura di rete. Gli analisti l’hanno battezzata Operation Double Barrel.

Un anno e mezzo di infiltrazione silenziosaSecondo ASEC, tra il 2025 e la prima metà del 2026 un attore state-sponsored ha sfruttato in modo continuativo vulnerabilità in software di sicurezza finanziaria diffuso in Corea del Sud — la categoria di plugin e moduli di autenticazione che le banche e i portali pubblici sudcoreani impongono spesso agli utenti per operazioni online, un ecosistema già colpito in passato da gruppi legati alla Corea del Nord proprio per la sua ubiquità e per i privilegi elevati con cui questi moduli girano sui sistemi degli utenti.

Il vettore di accesso iniziale ha seguito due binari paralleli: watering hole su siti legittimi sudcoreani nei settori media, istruzione, sanità e manifatturiero, e spear-phishing con link malevoli inviati direttamente ai bersagli. In entrambi i casi l’obiettivo era far raggiungere alla vittima una pagina che sfruttasse la vulnerabilità nel software finanziario per installare un backdoor.

Gli impianti: Struggle e BrandoorASEC identifica due famiglie di backdoor principali nella campagna: Struggle, tracciato anche come SIGNBT 3.0, e Brandoor, alias COPPERHEDGE. Non sono nomi nuovi per chi segue le operazioni nordcoreane: SIGNBT è una famiglia storicamente associata al cluster Andariel dell’ombrello Lazarus, mentre COPPERHEDGE è un impianto documentato da anni negli advisory CISA/US-CERT sotto l’etichetta HIDDEN COBRA, usato in particolare contro exchange di criptovalute e istituzioni finanziarie. La loro presenza in questa campagna rafforza l’attribuzione a un attore nordcoreano, anche se il report ASEC, in linea con la prassi delle agenzie sudcoreane, evita l’attribuzione esplicita in favore della dicitura “gruppo state-sponsored”.

Oltre ai due backdoor principali, l’advisory cita strumenti aggiuntivi per l’escalation di privilegi e la consegna di payload successivi, elemento che suggerisce un kit modulare adattato caso per caso a seconda del bersaglio e dei privilegi ottenuti nella fase di accesso iniziale.

Il secondo barile: Gunra ransomwareGunra è un gruppo ransomware relativamente giovane, emerso sui data leak site nel 2025 con un locker dual-platform per Windows e Linux; la variante Linux, analizzata a fondo da ASEC in report precedenti, si è rivelata tecnicamente fragile a causa di un generatore di numeri casuali difettoso nell’implementazione della cifratura, un dettaglio che in alcuni casi ha permesso il recupero dei file senza pagare il riscatto.

Ciò che rende rilevante Operation Double Barrel è che alcuni incidenti attribuiti a Gunra hanno riutilizzato le stesse vulnerabilità nel software finanziario coreano sfruttate dal gruppo state-sponsored, e mostrano sovrapposizioni in malware, impronte delle chiavi SSH e infrastruttura di rete, inclusi indirizzi usati per il download di payload e per il reverse tunneling. ASEC non si spinge a dichiarare che si tratti dello stesso gruppo, ma ipotizza tecniche, strumenti o infrastruttura condivisi, oppure una collaborazione limitata tra i due attori.

Lo scenario non è inedito: negli ultimi anni diversi ricercatori hanno documentato episodi in cui operatori legati alla Corea del Nord hanno sperimentato il ransomware come ulteriore fonte di finanziamento, affiancandolo alle tradizionali operazioni di furto di criptovalute e spionaggio economico. Se confermata, una relazione anche solo infrastrutturale tra un cluster di spionaggio statale e una gang ransomware indipendente solleva interrogativi non banali su come Pyongyang stia monetizzando l’accesso ottenuto per scopi di intelligence, eventualmente “affittandolo” o rivendendolo a operatori criminali con obiettivi finanziari.

Timeline2025 — inizio dello sfruttamento delle vulnerabilità nel software di sicurezza finanziaria coreano; primi impianti Struggle/SIGNBT 3.0 e Brandoor/COPPERHEDGE osservati in campagne watering hole e spear-phishing.

2025 – H1 2026 — incidenti paralleli attribuiti al ransomware Gunra riutilizzano le stesse vulnerabilità e mostrano sovrapposizioni infrastrutturali.

30 luglio 2026 — NIS, NPA, KISA e FSI pubblicano l’advisory congiunta “Operation Double Barrel”; AhnLab ASEC rilascia i report tecnici in coreano e inglese con IoC completi.

Due righe per i difensoriPer i team di difesa, anche fuori dalla Corea del Sud, il caso offre due lezioni. La prima: i moduli di sicurezza aggiuntivi imposti da settori regolamentati (banking security software, plugin di autenticazione, agent antifrode) restano un bersaglio ad alto ritorno per gli attaccanti, proprio perché godono di privilegi elevati e fiducia implicita da parte dell’utente. La seconda: il monitoraggio delle infrastrutture ransomware non può più prescindere dalla correlazione con il tracking degli APT, perché la separazione tra “cybercrime a scopo di lucro” e “operazioni di intelligence statale” nel caso nordcoreano è sempre più sfumata. Chi gestisce threat intelligence dovrebbe incrociare sistematicamente IoC di gruppi ransomware emergenti con quelli degli intrusion set nordcoreani noti, cercando sovrapposizioni di infrastruttura anche quando l’attribuzione formale resta incerta.

Indicatori di compromissioneNome operazione: Operation Double Barrel
Enti coinvolti nell'advisory: NIS, NPA, KISA, FSI (Corea del Sud)
Fonte tecnica: AhnLab ASEC
Backdoor identificati: Struggle (alias SIGNBT 3.0), Brandoor (alias COPPERHEDGE)
Gruppo ransomware collegato: Gunra
Vettori di accesso iniziale: watering hole su siti legittimi coreani (media, istruzione,
sanità, manifatturiero), spear-phishing con link malevoli
Vulnerabilità sfruttate: falle in software di sicurezza finanziaria coreano
Indicatori tecnici condivisi tra le due campagne: impronte di chiavi SSH, indirizzi IP
di download e reverse tunneling, credenziali riutilizzate
Report completi: [AhnLab] Operation Double Barrel (KOR/ENG) (2026.07.30)
MITRE ATT&CK: T1189 Drive-by Compromise, T1566.002 Spearphishing Link,
T1190 Exploit Public-Facing Application, T1105 Ingress Tool Transfer,
T1059 Command and Scripting Interpreter, T1003 OS Credential Dumping,
T1021.004 Remote Services: SSH, T1071.001 Application Layer Protocol: Web Protocols,
T1078 Valid AccountsFonte: AhnLab ASEC, advisory congiunta NIS/NPA/KISA/FSI.

#infosec #cybercrime #apt #backdoor #coreadelnord #lazarusgroup #ransomware

0

Caricamento...

0
3

Caricamento...