Zlonamerni Terraform provajderi otkriveni u HashiCorp Registryju

Istraživači kompanije Aikido otkrili su dva zlonamerna Terraform provajdera i dva Go modula distribuirana preko HashiCorp Registryja. Provajderi gocommunity-io/dockerd i kreuzwenker/docker zabeležili su 222, odnosno 1.449 preuzimanja, dok su među povezanim Go modulima navedeni gocommunity.io/orderedbtree i gogets.dev/btreex.
Ovo je prvi prijavljeni slučaj upotrebe centralizovanog HashiCorp repozitorijuma za isporuku ovakvog tereta. Aikido navodi da malver deli infrastrukturu sa Graphalgo kampanjom, koju je ReversingLabs ranije povezao sa akterima iz Severne Koreje.
Komande preko Slacka i blokčejna
Malver je napisan u Gou i koristi dva komandno-kontrolna kanala: Slack bot token i blokčejn „dead drop“. Po pokretanju prikuplja podatke o hardveru, operativnom sistemu, imenu računara i dostupnosti Node.js okruženja, a zatim ih šalje na Slack kanal pod kontrolom napadača.
Nakon prijave, implant generiše privremeni par javnog i privatnog ključa. Kombinovanjem tog ključa sa dva javna ključa aktera stvaraju se deljeni ključevi za komunikaciju sa zaraženim klijentima, uz nameru da se poruke između različitih sistema ne otkrivaju međusobno.
Drugi kanal čita podatke iz pametnog ugovora na mreži Ethereum Arbitrum Sepolia, koristeći unapred ugrađenu adresu ugovora. Implant na svake tri sekunde proverava šifrovane komande i može ih izvršiti kao Go ili JavaScript kôd. Istraživači nisu utvrdili funkcije naknadno isporučenog koda, jer je teret zaštićen asimetričnom kriptografijom.
Širenje napada na infrastrukturu kao kôd
Graphalgo je ranije koristio lažne ponude za posao i zadatke za programere. Žrtve dobijaju naizgled bezazlen GitHub repozitorijum, dok se zlonamerna funkcionalnost uvodi kao zavisnost objavljena na npm-u ili PyPI-ju. Uočeni npm paketi pokazuju da se ista infrastruktura i malver i dalje šire kroz više ekosistema.
Terraform provajderi su posebno značajni jer mogu otvoriti direktniji put do produkcionih kredencijala i infrastrukture. SentinelOne je nedavno opisao i kampanju TraderTraitor, u kojoj su napadači koristili kompromitovane Terraform lock fajlove i sopstvene registre provajdera za isporuku Rust pozadinskih vrata.
Kontrole za razvojne i infrastrukturne timove
Otkriće ne potvrđuje da su Terraform registri već ustaljen kanal napada, ali pokazuje da kontrola zavisnosti mora obuhvatiti i provajdere infrastrukture kao koda. Timovi treba da proveravaju vlasništvo i poreklo provajdera, ograniče dozvoljene izvore, pregledaju promene lock fajlova i prate neuobičajene mrežne veze tokom izvršavanja automatizacije.
Za poslovanje je praktičan zaključak da Terraform artefakte treba tretirati kao izvršni softver, a ne samo kao konfiguraciju: proverena verzija, kontrolisan izvor i pregled privilegija pre primene smanjuju prostor za kompromitovanje produkcionog okruženja.

