藏在负载均衡器内核里的后门!APT直接篡改HAProxy源码,日志全部被抹除,几乎无法溯源

admin 2026-09-15 04:58:51 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Rapid7披露Ted后门事件:攻击者取得root权限后篡改HAProxy源码重新编译植入后门,窃取解密流量Cookie会话并对特定访客实施水坑投毒,触发指令后抹除日志,配合木马化sshd、crond与curlRAT持久驻留,中等置信归因朝鲜APT37,目标为韩国汽车媒体行业。建议开展二进制完整性校验、独立旁路流量审计与权限最小化管控。 综合评分: 68 文章分类: 威胁情报,恶意软件,安全意识,实战经验


藏在负载均衡器内核里的后门!APT直接篡改HAProxy源码,日志全部被抹除,几乎无法溯源

原创

AI紫队安全研究 AI紫队安全研究

AI紫队安全研究

2026年9月13日 12:00 中国香港

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。

关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

  • curlRAT远控木马
  • 基于curl实现的轻量远控工具。默认每12小时向C2服务器上报,黑客开启快速模式之后缩短至30秒一轮询。

    自带虚拟机沙箱检测:如果识别运行在虚拟机分析环境,直接拒绝执行,对抗安全人员逆向分析。同时包含监控HAProxy运行状态的看门狗线程,一旦HAProxy进程异常,及时上报攻击者。

    攻击者还会修改文件时间戳,清理bash历史、审计日志,尽可能抹除入侵痕迹。

    四、攻击溯源与威胁背景

    Rapid7给出中等置信度归因:目标、加密算法、C2基础设施和APT37(Reaper)高度重合;部分代码命名习惯和Funnull行动的Nginx后门存在相似,但没有直接代码同源证据,不能100%下定论,也存在和Lazarus组织技术交叉痕迹。

    攻击最早样本可以追溯到2025年年中,针对韩国汽车制造、媒体两大行业。报告发布时,本次攻击使用的C2域名已经全部失效DNS解析,只能依靠历史日志回溯。

    重要警示:该攻击手法不局限HAProxy。这套源码编译植入的思路,可以复现到Nginx、Apache等任意开源边缘组件,风险具备普适性,不是韩国企业独有的威胁。

    五、运维自查与落地防护清单

    核心启示:边界负载均衡、反向代理这类网关设备,安全优先级不能低于业务服务器,不能只信任它输出的日志。

    🛡️运维团队实操检查清单

    1. 二进制完整性校验(最重要)

    HAProxy、Nginx等组件,对比官方原版哈希值,检查本地编译替换的异常二进制;

    不要直接使用来源不明自行编译的二进制包,优先使用官方软件源包管理安装;

    定期做文件完整性监控(AIDE / OSSEC),监控haproxysshdcrond等关键系统二进制文件是否被篡改。

    1. 日志不能完全信,必须做独立网络侧审计

    不要单纯依赖HAProxy、Nginx应用层日志;

    在网络镜像、旁路流量分析设备上做独立流量审计,弥补应用日志被恶意清除的风险。

    1. 重点排查可疑特征

    访问路径:/favorite\_list\_2x\_m500\_ico.jpg

    检查系统中被篡改守护进程:sshd、crond、atd、agetty、polkitd;

    查找异常命名管道、临时日志,监控curlRAT特征行为。

    1. 服务器权限管控

    最小化root权限分配,服务器一旦被拿到root权限,大量防御机制会直接失效;

    高危对外边缘服务器,做好登录审计,严防SSH密码泄露,防范SSH键盘记录器窃取凭据。

    1. 威胁意识更新

    传统思路:入侵发生在业务服务器。现在新战术:优先攻陷网关负载均衡,网关本身成为窃密、投毒武器。

    🛡️安全行业反思

    1. 可信软件不再绝对可信

    攻击者不再只是新增病毒文件,直接修改开源软件源码再编译。进程名、服务名全部都是正常名字,进程列表看不出任何异样。只看进程、只看应用日志的检测思路会彻底失效。

    1. 边界网关是新的攻击高地

    负载均衡、反向代理、SSL终止服务器,能够看到全部解密流量。一旦沦陷,等于把全部业务流量拱手交给黑客,还可以向下游访客投放水坑攻击。

    1. 日志不可信时代来临

    高级APT已经具备篡改应用内部计数器、删除内存日志、清理磁盘审计记录的能力。只靠业务自身日志排查入侵,很可能什么都查不到,旁路镜像、内存行为分析、二进制完整性校验缺一不可。

    很多企业把防护重心放在后端业务服务器,却忽略了网络边界的负载均衡器。而黑客恰恰盯上这个所有人都信任的位置。

    结尾互动

    你们线上环境是否部署HAProxy/Nginx这类边缘负载均衡?有没有做过二进制完整性校验?运维、安全同行欢迎转发,警惕这种编译植入的高级后门。

    加入知识星球,可获取权益

    一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

    二、为什么加入?

    职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?

    三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」

    ✅ 职业发展「精准导航」

     1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;

     晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

     技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

    ✅ 安全方案「对症开方」

     实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

     架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

    ✅ 圈子资源「直接对接」

     大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);

    四、适合谁?

     想突破职业天花板的安全工程师/架构师;

     需快速落地安全项目的企业负责人;

     关注行业动态的安全爱好者或IT从业人员。

    喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


    免责声明:

    本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

    任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

    本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

    本文转载自:AI紫队安全研究 AI紫队安全研究 AI紫队安全研究《藏在负载均衡器内核里的后门!APT直接篡改HAProxy源码,日志全部被抹除,几乎无法溯源》

    评论:0   参与:  0