एक अनडॉक्यूमेंटेड लिनक्स टूलकिट को दो दक्षिण कोरियाई संगठनों के ट्रोजन किए हुए HAProxy लोड बैलेंसर में एम्बेड किया गया, जिससे वेब ट्रैफ़िक को इंटरसेप्ट करके चयनित विज़िटर्स को बदली गई पेज दिखाए गए। यह बैकडोर HAProxy की कोई कमजोरी नहीं है, बल्कि होस्ट पर कोड एक्सीक्यूशन की आवश्यकता रखता है।

  • ‘Ted’ बैकडोर दो कोरियाई फर्मों के HAProxy में एम्बेड मिला
  • ट्रैफ़िक को इंटरसेप्ट कर बदली गई वेब पेज सर्व किए गए
  • यह HAProxy की कमजोरी नहीं, बल्कि होस्ट‑लेवल कोड एक्सीक्यूशन की जरूरत है

खोज की कहानी

साइबर सुरक्षा शोधकर्ता BozokMedia ने हाल ही में एक अज्ञात लिनक्स टूलकिट की पहचान की, जो दो दक्षिण कोरियाई संगठनों के HAProxy लोड बैलेंसर में सीधे कॉम्पाइल किया गया था। बाइनरी में "ted" नाम के डिबग स्ट्रिंग्स मिले, जिससे यह स्पष्ट हुआ कि हमलावर ने इस बैकडोर को अपने कोड नाम से टैग किया था।

तकनीकी विवरण

यह टूलकिट HAProxy के सोर्स कोड में संशोधित करके ट्रोजन किया गया, जिससे जब HAProxy शुरू होता है तो बैकडोर सक्रिय हो जाता है। यह नेटवर्क पैकेट को स्निफ़ करता है, विशिष्ट यूज़र‑एजेंट या IP रेंज को पहचान कर लक्ष्यित पेजों को बदल देता है। इस प्रक्रिया में कोई HAProxy की मौजूदा सुरक्षा त्रुटि उपयोग नहीं की गई; बल्कि हमलावर को पहले ही लक्ष्य सर्वर पर कोड चलाने की क्षमता होनी चाहिए।

प्रभावित संस्थाएँ

दो कंपनियों के नाम सार्वजनिक नहीं किए गए, लेकिन रिपोर्ट से पता चलता है कि वे दोनों दक्षिण कोरिया के वित्तीय और ई‑कॉमर्स क्षेत्र में सक्रिय हैं। प्रभावित उपयोगकर्ताओं को वैध साइटों पर पहुँचते समय संशोधित विज्ञापन या फ़िशिंग पेज दिखे, जिससे संभावित डेटा चोरी का जोखिम बढ़ गया।

वैश्विक प्रभाव

HAProxy विश्वभर में लाखों वेबसाइटों द्वारा लोड बैलेंसर के रूप में उपयोग किया जाता है। इस प्रकार का बैकडोर अगर बड़े पैमाने पर फैला तो इंटरनेट ट्रैफ़िक की विश्वसनीयता को गंभीर खतरा हो सकता है। विशेषज्ञों का मानना है कि इस तरह की सप्लाई‑चेन हमले भविष्य में अधिक सामान्य हो सकते हैं।

Historical Background

पिछले पाँच वर्षों में HAProxy को लक्षित करने वाले कई प्रयास दर्ज हुए हैं, पर अधिकांश में मौजूदा सॉफ़्टवेयर बग्स का फायदा उठाया गया था। 2020 में एक समान सप्लाई‑चेन हमले ने दिखाया था कि कैसे वैध बाइनरी में मालवेयर इन्जेक्ट किया जा सकता है। ‘Ted’ बैकडोर इस प्रवृत्ति को और आगे ले जाता है, क्योंकि यह लक्ष्य सर्वर पर पहले से मौजूद कोड एक्सीक्यूशन अधिकारों पर निर्भर करता है।

Why This Matters

BozokMedia analysis shows that compromising a ubiquitous component like HAProxy gives attackers a stealthy foothold across diverse industries, making detection extremely challenging and amplifying the potential damage.

"HAProxy का व्यापक उपयोग इसे एक आकर्षक लक्ष्य बनाता है; इस तरह का बैकडोर संस्थागत सुरक्षा को पुनः परिभाषित कर सकता है," कहते हैं साइबर सुरक्षा विशेषज्ञ डॉ. ली स्यॉंग‑ह्यून।
Did You Know?: HAProxy 2000 से ओपन‑सोर्स प्रोजेक्ट है और 2022 में 15 मिलियन से अधिक इंस्टॉलेशन की रिपोर्ट मिली थी।

Frequently Asked Questions

Q1: क्या यह बैकडोर HAProxy के किसी आधिकारिक संस्करण में मौजूद है?

A: नहीं, यह केवल दो कस्टम‑बिल्ड में पाया गया है, जो हमलावरों ने संशोधित किए थे।

Q2: कंपनियों को इस हमले से बचने के लिए क्या कदम उठाने चाहिए?

A: सभी HAProxy बाइनरी की शैडो‑इंटीग्रिटी चेक करें, अनधिकृत कोड एक्सीक्यूशन की निगरानी बढ़ाएँ, और सप्लाई‑चेन सुरक्षा को सुदृढ़ करें।