Navegación

Ted Backdoor se oculta en HAProxy para espiar a Corea del Sur

fuente: https://securityonline.info/ted-backdoor-curlrat-dprk/

Rapid7 Labs descubrió un conjunto de herramientas sigiloso para Linux denominado "ted backdoor". Este se oculta dentro del equilibrador de carga HAProxy para espiar a empresas surcoreanas. Los investigadores lo vinculan, con un nivel de confianza medio, a hackers estatales de Corea del Norte. Qué sucedió

Los atacantes reconstruyeron un binario legítimo de HAProxy para introducir malware de forma encubierta. La puerta trasera "ted" se compila como un complemento dentro de la versión 2.8.12 de HAProxy. Como resultado, el equilibrio de carga sigue funcionando mientras la puerta trasera monitorea el tráfico.

Rapid7 detectó la campaña afectando a los sectores de medios de comunicación y automotriz de Corea del Sur. Es probable que la actividad se remonte a principios de 2025. Junto con la puerta trasera, el grupo desplegó un keylogger para SSH, un RAT basado en curl y un stager (cargador inicial).

El conjunto de herramientas infecta demonios del sistema de confianza —como crond, agetty, atd, sshd y polkitd— convirtiéndolos en troyanos. En consecuencia, el malware se mimetiza con las operaciones normales de Linux.

Últimas noticias

11 DE AGOSTO, 2026

El ransomware Gunra explota las vulnerabilidades de Fortinet y Schneider Electric para infiltrarse en sus redes.

Las agencias de ciberseguridad e inteligencia de Corea del Sur y Estados Unidos alertaron sobre los ataques de ransomware Gunra dirigidos a sectores de infraest...

Leer artículo
11 DE AGOSTO, 2026

Los ataques de robo de claves exponen Windows 11 y Microsoft Entra ID, eludiendo la autenticación multifactor (MFA).

Una nueva familia de técnicas de ataque denominadas "Pass-the-Passkey" demuestra cómo las fallas sistémicas de implementación en torno a WebAuthn pued...

Leer artículo
11 DE AGOSTO, 2026

Cisco advierte sobre fallos de alta gravedad en ClamAV con exploits públicos.

Cisco advirtió sobre dos vulnerabilidades de alta gravedad que afectan al Secure Endpoint Connector y que permiten a los ciberdelincuentes bloquear el proceso d...

Leer artículo