脅威動向  2026-09-05(土)配信

HAProxyに偽装する新たなLinux向けバックドア「Ted」

Linux向けのロードバランサーであるHAProxyのバイナリをトロイの木馬化し、その内部に直接バックドアを埋め込んで通信を不正に中継・改ざんする新しいツールキット「ted」の解説記事です。通信の隠蔽やシステムログの改ざん、管理者パスワードの窃取などを行う高度な手口が確認されています。
主要なTTP
HAProxyバイナリへのバックドアの直接組み込みと置換
特定の画像リクエストをトリガーとしたC2モードへの移行
HAProxyの接続カウンターの不正操作による通信の隠蔽
名前付きパイプを用いたコマンドの実行と標準ソケットを通した応答の返却
正規のcrondバイナリの書き換えとタイムスタンプの偽装
bash履歴やauth.log等からの特定キーワードの削除
トロイの木馬化したsshdによる平文パスワードの暗号化と保存
対象となる組織・利用者
Linuxサーバーやロードバランサー(HAProxy等)をインターネットに公開して運用している組織、特に外部公開インフラの整合性監視を行っている情シス・セキュリティ担当者。
推奨される防御アクション
バイナリのハッシュ値だけでなく、整合性を検証する独立したバイナリ整合性チェックの実施
ネットワーク通信の相関分析およびメモリ上の挙動分析の導入
ロードバランサーや公開サーバーにおけるroot権限の昇格状況や不審なプロセスの監視
システムの監査ログやbash履歴に不自然な欠落がないかの確認

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →