एक अनडॉक्यूमेंटेड लिनक्स टूलकिट को दो दक्षिण कोरियाई संगठनों के ट्रोजन किए हुए HAProxy लोड बैलेंसर में एम्बेड किया गया, जिससे वेब ट्रैफ़िक को इंटरसेप्ट करके चयनित विज़िटर्स को बदली गई पेज दिखाए गए। यह बैकडोर HAProxy की कोई कमजोरी नहीं है, बल्कि होस्ट पर कोड एक्सीक्यूशन की आवश्यकता रखता है।
- ‘Ted’ बैकडोर दो कोरियाई फर्मों के HAProxy में एम्बेड मिला
- ट्रैफ़िक को इंटरसेप्ट कर बदली गई वेब पेज सर्व किए गए
- यह HAProxy की कमजोरी नहीं, बल्कि होस्ट‑लेवल कोड एक्सीक्यूशन की जरूरत है
खोज की कहानी
साइबर सुरक्षा शोधकर्ता BozokMedia ने हाल ही में एक अज्ञात लिनक्स टूलकिट की पहचान की, जो दो दक्षिण कोरियाई संगठनों के HAProxy लोड बैलेंसर में सीधे कॉम्पाइल किया गया था। बाइनरी में "ted" नाम के डिबग स्ट्रिंग्स मिले, जिससे यह स्पष्ट हुआ कि हमलावर ने इस बैकडोर को अपने कोड नाम से टैग किया था।
तकनीकी विवरण
यह टूलकिट HAProxy के सोर्स कोड में संशोधित करके ट्रोजन किया गया, जिससे जब HAProxy शुरू होता है तो बैकडोर सक्रिय हो जाता है। यह नेटवर्क पैकेट को स्निफ़ करता है, विशिष्ट यूज़र‑एजेंट या IP रेंज को पहचान कर लक्ष्यित पेजों को बदल देता है। इस प्रक्रिया में कोई HAProxy की मौजूदा सुरक्षा त्रुटि उपयोग नहीं की गई; बल्कि हमलावर को पहले ही लक्ष्य सर्वर पर कोड चलाने की क्षमता होनी चाहिए।
प्रभावित संस्थाएँ
दो कंपनियों के नाम सार्वजनिक नहीं किए गए, लेकिन रिपोर्ट से पता चलता है कि वे दोनों दक्षिण कोरिया के वित्तीय और ई‑कॉमर्स क्षेत्र में सक्रिय हैं। प्रभावित उपयोगकर्ताओं को वैध साइटों पर पहुँचते समय संशोधित विज्ञापन या फ़िशिंग पेज दिखे, जिससे संभावित डेटा चोरी का जोखिम बढ़ गया।
वैश्विक प्रभाव
HAProxy विश्वभर में लाखों वेबसाइटों द्वारा लोड बैलेंसर के रूप में उपयोग किया जाता है। इस प्रकार का बैकडोर अगर बड़े पैमाने पर फैला तो इंटरनेट ट्रैफ़िक की विश्वसनीयता को गंभीर खतरा हो सकता है। विशेषज्ञों का मानना है कि इस तरह की सप्लाई‑चेन हमले भविष्य में अधिक सामान्य हो सकते हैं।
Historical Background
पिछले पाँच वर्षों में HAProxy को लक्षित करने वाले कई प्रयास दर्ज हुए हैं, पर अधिकांश में मौजूदा सॉफ़्टवेयर बग्स का फायदा उठाया गया था। 2020 में एक समान सप्लाई‑चेन हमले ने दिखाया था कि कैसे वैध बाइनरी में मालवेयर इन्जेक्ट किया जा सकता है। ‘Ted’ बैकडोर इस प्रवृत्ति को और आगे ले जाता है, क्योंकि यह लक्ष्य सर्वर पर पहले से मौजूद कोड एक्सीक्यूशन अधिकारों पर निर्भर करता है।
Why This Matters
BozokMedia analysis shows that compromising a ubiquitous component like HAProxy gives attackers a stealthy foothold across diverse industries, making detection extremely challenging and amplifying the potential damage.
"HAProxy का व्यापक उपयोग इसे एक आकर्षक लक्ष्य बनाता है; इस तरह का बैकडोर संस्थागत सुरक्षा को पुनः परिभाषित कर सकता है," कहते हैं साइबर सुरक्षा विशेषज्ञ डॉ. ली स्यॉंग‑ह्यून।
Frequently Asked Questions
Q1: क्या यह बैकडोर HAProxy के किसी आधिकारिक संस्करण में मौजूद है?
A: नहीं, यह केवल दो कस्टम‑बिल्ड में पाया गया है, जो हमलावरों ने संशोधित किए थे।
Q2: कंपनियों को इस हमले से बचने के लिए क्या कदम उठाने चाहिए?
A: सभी HAProxy बाइनरी की शैडो‑इंटीग्रिटी चेक करें, अनधिकृत कोड एक्सीक्यूशन की निगरानी बढ़ाएँ, और सप्लाई‑चेन सुरक्षा को सुदृढ़ करें।