HAProxy-Backdoor, Nordkorea

HAProxy-Backdoor: Nordkorea zielt auf südkoreanische Industrie

Veröffentlicht am: 07.09.2026 um 13:23 Uhr | Redaktion boerse-global.de

Rapid7 analysiert eine in HAProxy integrierte Linux-Backdoor, die zwei südkoreanische Organisationen ausspähte und dauerhaften Netzwerkzugriff ermöglichte.

Rapid7 entdeckt Backdoor in manipuliertem HAProxy für Linux
Ein dunkler, steriler Serverraum mit leeren Serverschränken und einzelnen Statusleuchten im Hintergrund. Illustration mit AI erstellt.

Experten des IT-Sicherheitsunternehmens Rapid7 haben ein bösartiges Linux-Toolkit identifiziert, das in modifizierte Versionen der populären Lastausgleichs-Software HAProxy integriert wurde. Betroffen sind zwei Organisationen in Südkorea aus der Automobilbranche sowie dem Mediensektor.

Die Angreifer nutzten eine trojanisierte Fassung der Version 2.8.12, um den Datenverkehr zu überwachen und dauerhaften Zugriff auf die betroffenen Netzwerke zu erhalten.

Funktionsweise der Backdoor und Persistenzstrategien

Die als „ted“ bezeichnete Schadsoftware, die in Sicherheitsberichten auch unter dem Namen „curlRAT“ geführt wird, wurde direkt in den Programmcode der HAProxy-Version 2.8.12 kompiliert. Diese tiefe Integration ermöglicht es der Hintertür, den ein- und ausgehenden Web-Traffic des Dienstes direkt zu interceptieren. Die Kommunikation mit der Infrastruktur der Angreifer erfolgt laut den vorliegenden Erkenntnissen über die Domäne img.monderhouse[.]space.

Die Analysen der Sicherheitsforscher ergaben dabei zwei unterschiedliche Intervalle für die Kontaktaufnahme mit dem sogenannten Command-and-Control-Server (C2). Im regulären Betrieb melde sich das kompromittierte System alle 12 Stunden. In Phasen erhöhter Aktivität könne dieses Intervall auf eine schnelle Frequenz von lediglich 30 Sekunden verkürzt werden.

Anzeige

Immer mehr Unternehmen werden Opfer von hochkomplexen Cyberangriffen durch manipulierte Software – diese Informationen helfen Ihnen, solche Risiken zu minimieren. Experten erklären im kostenlosen E-Book, wie Sie sich proaktiv absichern und Sicherheitslücken schließen, bevor es zu spät ist. Checkliste für proaktive IT-Sicherheit herunterladen

Um den unbefugten Zugriff auch nach einem Systemneustart oder Wartungsarbeiten abzusichern, setzten die Akteure auf weitreichende Persistenzmechanismen. Hierbei wurden legitime Systemdienste wie crond oder sshd durch manipulierte Versionen überschrieben.

Zur Verschleierung dieser Eingriffe kam das sogenannte Timestomping zum Einsatz. Dabei werden die Zeitstempel der Dateien künstlich angepasst, um forensische Untersuchungen zu erschweren und die Manipulationen innerhalb der Systemprotokolle zu verbergen.

Einordnung der Akteure und technischer Hintergrund

Hinsichtlich der Urheberschaft der Kampagne äußerten die Analysten von Rapid7 eine mittlere Zuversicht dahingehend, dass die Aktivitäten nordkoreanischen Akteuren zuzuordnen seien. Eine gesicherte Zuweisung zu spezifischen Gruppierungen wie Kimsuky, Lazarus oder Andariel liegt zum aktuellen Zeitpunkt jedoch nicht vor.

Wichtig für die Sicherheitsbewertung ist der Hinweis, dass es sich bei dem Vorfall nicht um die Ausnutzung einer bisher unbekannten Schwachstelle (Zero-Day) innerhalb von HAProxy handelt. Die Installation der trojanisierten Software erfordert vielmehr, dass die Angreifer bereits im Vorfeld über eine Möglichkeit zur Codeausführung auf den Zielsystemen verfügten.

Anzeige

Wer sich mit der Abwehr komplexer Bedrohungen und neuen Cyberrisiken befasst, muss auch die rechtlichen und technischen Anforderungen kennen. Dieser kostenlose Report klärt auf, welche Pflichten und Schutzmaßnahmen Unternehmer jetzt kennen müssen, um ihre Firma langfristig zu schützen. Gratis-Report zur Cyber Security sichern

Die Entdeckung unterstreicht die anhaltenden Bestrebungen staatlich gestützter Gruppen, durch die gezielte Manipulation von Supply-Chain-Elementen oder Infrastruktur-Tools langfristige Spionagekapazitäten in strategisch relevanten Wirtschaftszweigen aufzubauen.

Disclaimer...

de | wissenschaft | 70063086 |