事件概述

SlowMist 披露,朝鲜关联威胁组织 TraderTraitor(又名 UNC4899、Jade Sleet)发动新一轮供应链攻击,已入侵一家位于印度、与加密行业无关的 IT 服务公司。

攻击手法

  • 攻击者在 GitHub 发布虚假招聘信息,以「技术面试作业」为诱饵,针对 DevOps 及加密工程师展开钓鱼

  • 受害者下载项目后,恶意的 .terraform.lock.hcl 文件指向攻击者控制的 Terraform Provider 域名

  • 运行 terraform init 即触发恶意 Provider 模块下载与执行


恶意载荷

攻击最终在受害者 macOS 设备上部署 Rust/ARM64 后门 FLATROOFROOFDECK,两个恶意软件家族此前曾用于 LayerZero 攻击,具备窃取凭证、执行 Shell 命令、外传文件及获取云服务与代码仓库权限等能力。

风险提示

SlowMist 提醒,此次攻击目标已不限于加密行业,攻击者更关注开发人员手中的 AWS、GCP、OVH、OpenStack 等云端及 API 访问权限。企业应谨慎处理陌生 Terraform Provider 及招聘方提供的代码仓库,避免在个人或公司开发设备上执行未经验证的面试项目。