利好
朝鲜黑客组织利用恶意 Terraform 项目发动新一轮攻击
11:55
据 Woofun AI 消息,朝鲜关联威胁组织 TraderTraitor(又名 UNC4899、Jade Sleet)近期针对 DevOps 及加密工程师发起新一轮钓鱼攻击。攻击者在 GitHub 发布虚假招聘信息,以"技术面试作业"为诱饵,诱导受害者下载包含恶意 .terraform.lock.hcl 文件的项目。当受害者运行 terraform init 时,系统会自动下载并执行攻击者控制的 Terraform Provider 模块。
该攻击最终在受害者的 macOS 设备上部署 Rust/ARM64 后门 FLATROOF 和 ROOFDECK,这两个恶意软件家族此前曾参与 LayerZero 攻击事件。FLATROOF 和 ROOFDECK 具备窃取凭证、执行 Shell 命令、收集外传文件以及获取云服务和代码仓库访问权限的能力。分析指出,此次攻击目标已扩展至非加密行业的 IT 服务公司,攻击者主要意图在于获取开发人员持有的 AWS、GCP、OVH 及 OpenStack 等云端和 API 访问权限。
WOOFUN AI
影响力评估 · 一键速读
此次攻击表明朝鲜黑客组织正将目标从加密行业泛化至更广泛的开发者群体,旨在通过供应链污染获取高价值云基础设施权限。利用 Terraform 初始化流程自动执行恶意代码的手法隐蔽性强,且 FLATROOF 等后门的复用显示其攻击工具链已成熟化。开发者和企业需高度警惕来源不明的代码仓库,特别是在涉及云资源配置的自动化脚本中,应严格验证 Provider 来源,防止因一次面试测试导致核心云权限泄露。
WOOFUN AI 生成 · 仅供参考,非投资建议
评论
暂无评论