TraderTraitor借恶意Terraform项目入侵印度IT服务公司
SlowMist称,朝鲜关联组织TraderTraitor利用虚假招聘和恶意Terraform项目实施钓鱼,已入侵一家印度非加密IT服务公司。
Report
朝鲜关联黑客TraderTraitor利用恶意Terraform项目发动新一轮攻击
BlockBeats 消息,9 月 22 日,据 SlowMist 披露,朝鲜关联威胁组织 TraderTraitor(又名 UNC4899、Jade Sleet)再次发动攻击,近期已入侵一家位于印度、与加密行业无关的 IT 服务公司。
攻击者通过 GitHub 发布虚假招聘信息,以「技术面试作业」为诱饵,针对 DevOps 及加密工程师展开钓鱼攻击。受害者下载相关项目后,恶意的.terraform.lock.hcl 文件会指向攻击者控制的 Terraform Provider 域名,运行 terraform init 后即可触发恶意 Provider 模块的下载与执行。
攻击最终在受害者的 macOS 设备上部署 Rust/ARM64 后门 FLATROOF 和 ROOFDECK,这两个恶意软件家族此前也曾被用于 LayerZero 攻击。其具备窃取凭证及敏感数据、执行 Shell 命令、收集并外传文件,以及获取云服务和代码仓库访问权限等能力。
SlowMist 提醒,TraderTraitor 此次攻击目标已不限于加密行业,攻击者可能更关注开发人员所拥有的 AWS、GCP、OVH 及 OpenStack 等云端和 API 访问权限。企业应谨慎处理陌生 Terraform Provider 及招聘方提供的代码仓库,并避免使用个人或公司开发设备执行未经验证的面试项目。
原文链接 https://m.theblockbeats.info/flash/368366
Additional interpretation
报道明确归因于安全机构 SlowMist,并提供了攻击入口、触发机制、恶意软件名称及受害组织类型等技术细节;但当前材料未包含原始调查报告、样本指标或受害企业确认,因此不作完全证实。事件显示攻击范围已从加密行业扩大至普通IT服务商,潜在目标包括云平台、API和代码仓库凭证,供应链风险较高。
关注后续官方信息,不根据单一消息做决定。
SlowMist是否发布恶意域名、Provider哈希、后门样本等入侵指标
受害IT服务公司的云账户、代码仓库及客户系统是否受到进一步影响
GitHub是否下架相关虚假招聘账户和恶意代码仓库
是否出现更多非加密行业受害者或与LayerZero旧案相同的基础设施
Related Developments
Loading event timeline…