事件概述

朝鲜关联黑客组织 TraderTraitor(又名 UNC4899、Jade Sleet)近期入侵一家印度 IT 服务公司,攻击目标已从加密行业扩至外部企业。

攻击手法

  • 诱饵:在 GitHub 发布虚假招聘信息,以技术面试作业为名,针对 DevOps 及加密工程师实施钓鱼

  • 载体:恶意 .terraform.lock.hcl 文件指向攻击者控制的 Terraform Provider 域名

  • 触发:受害者运行 terraform init 后,自动下载并执行恶意 Provider 模块

  • 载荷:在 macOS 设备部署 Rust/ARM64 后门 FLATROOFROOFDECK


影响

恶意软件可窃取凭证与敏感数据、执行 Shell 命令、收集并外传文件,并获取云服务及代码仓库访问权限。