كشفت شركة Rapid7 Labs عن أداة خبيثة غير موثقة سابقاً تحمل اسم Ted، تم دمجها مباشرة داخل نسخ معدلة من برنامج HAProxy المستخدم كـ Load Balancer في مؤسستين كوريتين جنوبيتين تعملان في قطاعي السيارات والإعلام. الأداة ليست ثغرة في HAProxy نفسه، بل تتطلب وصولاً بصلاحيات تنفيذ واستبدال الملف التنفيذي الأصلي، ما يجعلها جزءاً من سلسلة اختراق متقدمة. عند تشغيلها، تقوم باعتراض حركة المرور وتقديم صفحات معدلة لمستخدمين محددين، مع إخفاء آثارها عن سجلات الخادم والإحصاءات.
آلية عمل الأداة
- يتم تفعيل وضع التحكم (C2 mode) عبر طلب محدد لمسار صورة، حيث تُكتب الأوامر في قناة مؤقتة داخل /tmp وتُعاد الاستجابة عبر رأس HTTP عادي، ما يجعلها تبدو كحركة مرور طبيعية.
- الأداة قادرة على رفع وتنزيل الملفات، تنفيذ أوامر النظام، وتغيير إعداداتها الداخلية.
- لضمان التخفي، تعيد كتابة نوع المحتوى وطوله، وتفرض حالة استجابة 200 OK، كما تحذف رأس Accept-Ranges لمنع اكتشاف التغييرات في حجم البيانات.
- لا يتم تعديل الصفحات إلا إذا اجتاز الطلب أربع طبقات تحقق: مطابقة User-Agent، توافق أنماط URL وReferer، تحقق من عنوان العميل على قائمتين (دقيقة وعلى مستوى /24)، أو وجود مفتاح خاص في رأس Accept-Language.
مكونات إضافية في الحزمة
إلى جانب HAProxy، عُثر على نسخ معدلة من أدوات أساسية مثل crond وsshd وagetty وpolkitd، حيث تقوم بتسجيل كلمات المرور النصية وتخزينها في مسارات ثابتة. كما يتضمن الطقم أداة وصول عن بُعد باسم curlRAT، تعمل بشكل دوري كل 12 ساعة، وتتحول إلى فترة 30 ثانية عند تفعيل أمر خاص. هذه الأداة تتوقف تلقائياً إذا اكتشفت أنها تعمل على بيئة افتراضية، ما يعكس محاولة لتجنب التحليل الأمني.
مؤشرات الاختراق (IoCs)
- نطاقات خبيثة: img.monderhouse[.]space، img.smartnords[.]site، img.darklights[.]store، img.responsive.pstatic[.]autos، img.socialteams[.]store، img.worksongo[.]store.
- ملفات: ~/cache/haproxy-1000.cache، /var/lib/sshd/c8c68e629bba773a10ac80012d10bf19، /var/lib/snapd/g580، /tmp/jasper-log.
- بصمات SHA-256: 72e70936f0dbe459142a1d867617c35f8d0cce5d18c6a49e1090a2a5adc8e558، 4bb923eb040aa13ca8fd409c31ee4729c60ddff32e350efe1c5a4a9168a065f5.
خلفيات وتداعيات
التحقيقات تشير إلى ارتباط محتمل بجهات مدعومة من الدولة في كوريا الشمالية مثل APT37 وKimsuky وLazarus، مع وجود تشابه في أساليب الهجوم مع حملة Operation SyncHole التي استهدفت مواقع إعلامية كورية جنوبية سابقاً. الأداة تعمل تحديداً على إصدار HAProxy 2.8.12 الصادر في نوفمبر 2024، وتقرأ البُنى الداخلية عند مواقع ثابتة مرتبطة بهذا الإصدار. ورغم أن الترقية إلى إصدار أحدث مثل 2.8.28 ضرورية، إلا أنها لا تزيل الأداة إذا كانت قد استبدلت الملف التنفيذي بالفعل.
توصيات أمنية
- إجراء فحص تكاملي للملفات التنفيذية للتأكد من عدم استبدالها.
- استخدام تحليل سلوكي للذاكرة ومراقبة الشبكة للكشف عن الأنماط غير الطبيعية.
- مراجعة السجلات التاريخية بحثاً عن الاتصالات مع النطاقات المذكورة.
- تعزيز أنظمة الكشف عن التهديدات في بيئات المؤسسات الحساسة، خاصة في قطاعات السيارات والإعلام التي كانت هدفاً مباشراً.






























