朝鲜黑客TraderTraitor钓鱼攻击扩至加密行业外,利用恶意Terraform项目窃密
事件概述
朝鲜关联黑客组织 TraderTraitor(又名 UNC4899、Jade Sleet)近期入侵一家印度 IT 服务公司,攻击目标已从加密行业扩至外部企业。
攻击手法
- 诱饵:在 GitHub 发布虚假招聘信息,以技术面试作业为名,针对 DevOps 及加密工程师实施钓鱼
- 载体:恶意
.terraform.lock.hcl文件指向攻击者控制的 Terraform Provider 域名 - 触发:受害者运行
terraform init后,自动下载并执行恶意 Provider 模块 - 载荷:在 macOS 设备部署 Rust/ARM64 后门 FLATROOF 和 ROOFDECK
影响
恶意软件可窃取凭证与敏感数据、执行 Shell 命令、收集并外传文件,并获取云服务及代码仓库访问权限。