El 4 de septiembre de 2026, Rapid7 Labs informó del hallazgo de Ted, una herramienta Linux no documentada hasta ahora que fue compilada directamente dentro de binarios HAProxy manipulados en dos organizaciones surcoreanas de los sectores automovilístico y mediático. El implante interceptaba tráfico web y mostraba páginas modificadas a visitantes seleccionados.
La compañía atribuyó el toolkit con confianza media a actores patrocinados por Corea del Norte, aunque señaló que las evidencias disponibles no permiten establecer con precisión cómo se produjo el acceso inicial ni cuándo comenzó la actividad. Rapid7 aclaró que no se trata de una vulnerabilidad de HAProxy: para instalar el implante es necesario ejecutar código en el sistema y sustituir el binario activo.
Ted activa su modo de mando y control cuando recibe una petición dirigida a una ruta de imagen concreta. Las solicitudes no llegan al servidor backend y se eliminan de los contadores internos de conexiones de HAProxy. El cuerpo de los comandos se escribe en una tubería con nombre bajo /tmp, mientras que las respuestas se devuelven mediante un socket sin procesar con una cabecera HTTP/1.0 200 OK, lo que puede hacer que el intercambio parezca tráfico web normal.
A través de ese canal, los operadores pueden enviar señales, subir y descargar archivos, ejecutar comandos de shell y sustituir la configuración del implante. Para servir una página alterada, la petición debe incluir un User-Agent y cumplir patrones definidos para la URL y el referer. La entrega se limita después mediante listas blancas basadas en la dirección del cliente o mediante una clave introducida en la cabecera Accept-Language.
El conjunto incluye otros binarios manipulados, entre ellos sshd, agetty, atd y polkitd. Un componente sobrescribe crond, modifica su marca temporal y elimina de los historiales y registros del sistema determinadas palabras clave. El sshd troyanizado cifra contraseñas capturadas y las guarda en una ruta fija. Rapid7 también identificó un RAT asociado, denominado curlRAT, que se comunica por defecto cada 12 horas y puede reducir el intervalo a 30 segundos.
Las dos organizaciones utilizaban HAProxy 2.8.12, una versión publicada el 8 de noviembre de 2024. Ted depende de estructuras internas situadas en desplazamientos fijos para esa compilación, por lo que Rapid7 no ha determinado si funciona con otras versiones de la rama 2.8. La actualización del software no limpia un sistema comprometido, ya que el implante sustituye el binario en lugar de explotar una vulnerabilidad.
Rapid7 recomendó combinar la correlación independiente de red, el análisis del comportamiento en memoria y las comprobaciones de integridad de los binarios. La compañía también publicó indicadores de compromiso, incluidos dominios, rutas de archivos y hashes SHA-256, aunque varios de los dominios identificados ya no resuelven y resultan más útiles para revisar registros históricos que para bloquear tráfico activo.
La información procede de The Hacker News: https://thehackernews.com/2026/09/new-ted-backdoor-hides-inside-victims.html.
Fuente: The Hacker News