Corea del Norte despliega un nuevo conjunto de herramientas de espionaje para Linux

Actores alineados con Corea del Norte utilizaron un kit de espionaje basado en HAProxy para vigilar a organizaciones automovilísticas y mediáticas de Corea del Sur durante largos periodos.

Amenazas
Corea del Norte despliega un nuevo conjunto de herramientas de espionaje para Linux

El 7 de septiembre de 2026, SecurityWeek informó de que actores alineados con Corea del Norte emplearon un nuevo conjunto de herramientas Linux contra organizaciones de los sectores automovilístico y mediático de Corea del Sur, según Rapid7.

El kit incluye una instancia de HAProxy denominada «ted backdoor» y versiones manipuladas de agetty, atd, crond, polkitd y sshd. Sus capacidades abarcan la ejecución remota de comandos, el robo de credenciales y la inyección de scripts en el tráfico web.

Rapid7 identificó la puerta trasera integrada en una compilación de HAProxy 2.8.12 dentro de la infraestructura comprometida. El implante utiliza las interfaces y componentes internos del balanceador para interceptar tráfico, ocultarse de la supervisión y mantener operativo el balanceo legítimo.

El acceso inicial se obtuvo mediante la explotación de una vulnerabilidad en un portal de inicio de sesión de Groupware. Posteriormente, un registrador de teclas SSH facilitó la captura de credenciales y el movimiento lateral hacia sistemas internos.

La operación también empleó CurlRAT, un RAT basado en curl que consulta el servidor de mando y control cada 12 horas, además de un stager. La infraestructura podía exfiltrar datos, ejecutar comandos, desplegar una shell interactiva, redirigir a usuarios seleccionados y servir contenido malicioso a través del balanceador.

Los atacantes utilizaron dominios registrados bajo TLD de bajo coste y camuflaron la entrega de cargas como tráfico web normal, imitando contenido estático de pstatic.net de Naver. Rapid7 indicó que los artefactos y la infraestructura guardan relación con técnicas de watering-hole asociadas anteriormente con APT37 y Lazarus, mientras que el periodo de la campaña coincide con Operation SyncHole.

Fuente: SecurityWeek.

Compartir

WhatsApp X Telegram Email