Злоумышленники используют вредоносных поставщиков Terraform для доставки вредоносного ПО Go через реестр HashiCorp

Исследователи кибербезопасности обнаружили вредоносное ПО на основе Go, распространяемое через два модуля Go и двух поставщиков Terraform. Это первый раз, когда злоумышленники используют централизованный репозиторий, размещенный на HashiCorp, в качестве вектора распространения вредоносных полезных данных. По данным Aikido, список поставщиков Terraform и модулей Go приведен ниже — gocommunity-io/dockerd (222 скачивания) kreuzwenker/ По данным Aikido, список поставщиков Terraform и модулей Go приведен ниже — Вредоносное ПО, развернутое с помощью этих пакетов, демонстрирует совпадение с Graphalgo — кампанией, которая была впервые задокументирована ReversingLabs ранее в феврале этого года и приписана северокорейским (также известным как КНДР) злоумышленникам. В рамках этих усилий к потенциальным разработчикам обращаются через социальные платформы, такие как LinkedIn и Facebook, или через предложения работы на форумах, выдавая себя за несуществующие компании Web3, а затем просят выполнить задачу по кодированию, предоставляя безопасный репозиторий GitHub, который представляет вредоносное поведение через зависимость, опубликованную на npm или PyPI. Стоит отметить, что последнее открытие совпадает с обнаружением нового набора вредоносных пакетов npm совсем недавно, на этой неделе, для доставки того же вредоносного ПО. Список некоторых помеченных пакетов, выделенных Checkmarx, JFrog и SafeDep, выглядит следующим образом: Анализ этих пакетов показывает, что в некоторых случаях выполнение вредоносного ПО запускается только при выполнении определенной криптографической операции, демонстрируя все признаки целевой операции. «Полезная нагрузка расшифровывается только тогда, когда жертва решает линейную систему с одной конкретной матрицей, получает заказы от смарт-контракта в тестовой сети Ethereum Sepolia, сохраняет второй командный канал открытым через Slack и прячется за счетчиками загрузок, производимыми фермой работников GitHub Actions», — сказал JFrog. Цепочка атак открывает путь к зашифрованной полезной нагрузке, точные функции которой остаются неизвестными из-за того, что она зашифрована с помощью асимметричной криптографии. Имплантат также предназначен для связи с каналом Slack, опрашивает конечную точку «conversations.history» каждые 10 секунд и выполняет следующее действие в зависимости от типа пакета: «Путь блокчейна также расшифровывает удаленные данные, записывает subwatcher и запускает его с помощью Node.js», — сказал SafeDep. «Эти пути позволяют оператору доставить код для выполнения на хост, где необходимая настройка прошла успешно. Мы восстановили имплант, но не более поздний код, доставленный через эти каналы. Поэтому мы не можем сказать, какие задачи оператор выполнял на жертве».


Источник: The Hacker News — https://thehackernews.com/2026/09/attackers-use-malicious-terraform.html

Комментарии