TL;DR
Grupa powiązana technikami z północnokoreańskim Lazarusem (ślady prowadzą do APT37 i operacji SyncHole) zaatakowała południowokoreańskie firmy motoryzacyjne i medialne nowym zestawem narzędzi na Linuksa. Składa się na niego backdoor Ted podszywający się pod wtyczkę HAProxy, narzędzie CurlRAT oparte na bibliotece curl oraz podmienione, pozornie standardowe binaria systemowe — agetty, atd, crond, polkitd i sshd — z dorzuconym keyloggerem SSH.
Wejście odbywa się przez luki w portalach logowania systemów Groupware, a stamtąd atakujący przechwytują i wstrzykują ruch HTTP, kradną ciasteczka sesji i maskują złośliwe ładunki jako zwykły ruch przeglądarki. To klasyczny zestaw sztuczek, ale opakowany w zaufane, podmienione binaria Linuksa, które łatwo przeoczyć w standardowym monitoringu.
Jak donosi SecurityWeek, korzystając z publikacji Rapid7, hakerzy wykorzystują nowy zestaw narzędzi dla systemu Linux w atakach wymierzonych w południowokoreańskie organizacje z br...
Czytaj cały wpis u źródła// tagi