VMTech
Обсудить проект

В Terraform Registry обнаружили провайдеры с Go-малварью

В Terraform Registry обнаружили провайдеры с Go-малварью

Исследователи Aikido обнаружили два вредоносных Terraform-провайдера и два Go-модуля, распространявших малварь на Go через HashiCorp Registry. В перечень попали провайдеры gocommunity-io/dockerd с 222 загрузками и kreuzwenker/docker с 1 449 загрузками, а также модули gocommunity.io/orderedbtree и gogets.dev/btreex.

Aikido называет этот случай первым известным использованием централизованного репозитория HashiCorp для доставки вредоносной нагрузки. Исследователи связывают код с кампанией Graphalgo, которую ReversingLabs ранее отнесла к активности северокорейских операторов.

Как работает вредоносный код

Вредоносная программа на Go использует ту же инфраструктуру блокчейна и Slack, что и вариант для npm. После запуска она собирает сведения о системе: аппаратные характеристики, ОС, имя хоста и информацию о доступности Node.js. Эти данные отправляются в подконтрольный атакующим канал Slack через API.

После первого обращения программа создаёт временную пару ключей. Как описал исследователь Aikido Оливер Смит, общие ключи формируются с использованием временного ключа жертвы и двух публичных ключей оператора. Такой механизм предназначен для обмена через общие каналы без раскрытия сообщений между заражёнными хостами.

Второй канал управления построен на Ethereum Arbitrum Sepolia. Имплант обращается к смарт-контракту по жёстко заданному адресу и каждые три секунды проверяет наличие зашифрованных команд. Полученные инструкции могут выполняться как код Go или JavaScript. Aikido отмечает, что все клиенты получают все сообщения, но не выполняют те, которые не удаётся расшифровать.

Кампания расширяет каналы поставки

Graphalgo уже использовала пакеты npm и PyPI. В рамках схемы разработчиков могут приглашать на фиктивные вакансии от имени несуществующих Web3-компаний через LinkedIn, Facebook и форумы, а затем просить выполнить тестовое задание с зависимостью, содержащей вредоносную логику.

Ранее Checkmarx, JFrog и SafeDep выявляли npm-пакеты той же кампании. В части образцов запуск был привязан к конкретной криптографической операции, а команды поступали через Ethereum Sepolia и Slack. JFrog сообщала, что нагрузка расшифровывается только при выполнении заданного условия с матрицей; точное назначение последующего зашифрованного кода установить не удалось.

Что учитывать командам инфраструктуры

Появление вредоносных провайдеров важно для команд, которые подключают Terraform к производственной инфраструктуре: такие зависимости могут оказаться ближе к учётным данным и конфигурациям критичных сред. SentinelOne также недавно описывала кампанию TraderTraitor, где для доставки Rust-бэкдоров применялись вредоносные lock-файлы Terraform и пользовательские реестры провайдеров.

Для бизнеса практический вывод состоит в необходимости проверять происхождение провайдеров и модулей до включения в CI/CD, закреплять проверенные версии и ограничивать доступ Terraform к секретам. Отдельного внимания требуют предложения о работе и тестовые задания, которые требуют запускать незнакомые зависимости или команды на рабочем устройстве.

#cybersecurity#terraform#supplychain#malware
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 23.09.2026
Instagram

В Terraform Registry обнаружили провайдеры с Go-малварью

Открыть публикацию в Instagram ↗