fuente: https://securityonline.info/ted-backdoor-curlrat-dprk/
Rapid7 Labs descubrió un conjunto de herramientas sigiloso para Linux denominado "ted backdoor". Este se oculta dentro del equilibrador de carga HAProxy para espiar a empresas surcoreanas. Los investigadores lo vinculan, con un nivel de confianza medio, a hackers estatales de Corea del Norte. Qué sucedió
Los atacantes reconstruyeron un binario legítimo de HAProxy para introducir malware de forma encubierta. La puerta trasera "ted" se compila como un complemento dentro de la versión 2.8.12 de HAProxy. Como resultado, el equilibrio de carga sigue funcionando mientras la puerta trasera monitorea el tráfico.
Rapid7 detectó la campaña afectando a los sectores de medios de comunicación y automotriz de Corea del Sur. Es probable que la actividad se remonte a principios de 2025. Junto con la puerta trasera, el grupo desplegó un keylogger para SSH, un RAT basado en curl y un stager (cargador inicial).
El conjunto de herramientas infecta demonios del sistema de confianza —como crond, agetty, atd, sshd y polkitd— convirtiéndolos en troyanos. En consecuencia, el malware se mimetiza con las operaciones normales de Linux.
Una vulnerabilidad de doble liberación de memoria en el kernel de Linux, identificada como CVE-2026-72137, tiene una puntuación CVSS de 9.8. El fallo reside en...
Leer artículo →OpenAI ha revelado un grave incidente de seguridad de IA en el que agentes de investigación internos eludieron las restricciones del entorno aislado, obtuvieron...
Leer artículo →Google ha lanzado Chrome 152 para Windows, macOS y Linux, con 327 correcciones y mejoras de seguridad. La actualización soluciona 10 vulnerabilidades críticas,...
Leer artículo →