朝鲜黑客TraderTraitor借恶意Terraform项目钓鱼,目标转向DevOps工程师
事件概述
SlowMist 披露,朝鲜关联威胁组织 TraderTraitor(又名 UNC4899、Jade Sleet)发动新一轮供应链攻击,已入侵一家位于印度、与加密行业无关的 IT 服务公司。
攻击手法
- 攻击者在 GitHub 发布虚假招聘信息,以「技术面试作业」为诱饵,针对 DevOps 及加密工程师展开钓鱼
- 受害者下载项目后,恶意的
.terraform.lock.hcl文件指向攻击者控制的 Terraform Provider 域名 - 运行
terraform init即触发恶意 Provider 模块下载与执行
恶意载荷
攻击最终在受害者 macOS 设备上部署 Rust/ARM64 后门 FLATROOF 和 ROOFDECK,两个恶意软件家族此前曾用于 LayerZero 攻击,具备窃取凭证、执行 Shell 命令、外传文件及获取云服务与代码仓库权限等能力。
风险提示
SlowMist 提醒,此次攻击目标已不限于加密行业,攻击者更关注开发人员手中的 AWS、GCP、OVH、OpenStack 等云端及 API 访问权限。企业应谨慎处理陌生 Terraform Provider 及招聘方提供的代码仓库,避免在个人或公司开发设备上执行未经验证的面试项目。