TraderTraitor هذه المرة لا يركّز على العقود، بل يركّز على سير عمل المطوّرين.

وفقًا لما كشفت عنه شركة SlowMist، قامت مجموعة تهديد مرتبطة بكوريا الشمالية تُدعى TraderTraitor (المعروفة أيضًا باسم UNC4899 وJade Sleet) بشنّ هجمات مجددًا، حيث اخترقت مؤخرًا شركة خدمات تكنولوجيا معلومات تقع في الهند وغير مرتبطة بصناعة التشفير. نشر المهاجمون أولًا معلومات توظيف وهمية على GitHub مستخدمين “واجبات المقابلة التقنية” كطُعم، مستهدفين مهندسي DevOps ومهندسي التشفير.

بعد أن يقوم الضحية بتنزيل المشروع، فإن ملف ‎.terraform.lock.hcl الخبيث سيوجه إلى نطاق مزوِّد Terraform (Provider) يتحكم به المهاجم، وبمجرد تشغيل terraform init يمكن تفعيل تنزيل وتنفيذ الوحدات (modules) الخبيثة. وانتهت الهجمة بنشر خلفية (Backdoor) Rust/ARM64 على أجهزة macOS تُسمّى FLATROOF وROOFDECK؛ وتشمل القدرات سرقة بيانات الاعتماد والبيانات الحساسة، وتنفيذ أوامر Shell، وجمع الملفات ورفعها/إرسالها، والحصول على صلاحيات الوصول إلى خدمات السحابة ومستودعات الأكواد.

والأكثر لفتًا للانتباه أن الهدف لم يعد محصورًا في صناعة التشفير هذه المرة؛ إذ قد يكون المهاجمون أكثر تركيزًا على صلاحيات الوصول إلى السحابة وواجهات API مثل AWS وGCP وOVH وOpenStack. أحد السيناريوهات: يقوم المطوّرون بسحب مستودع مقابلة غير مألوف مباشرة إلى جهاز العمل. وسيناريو آخر: تتغاضى المؤسسة عن مصدر الـ Provider وعن عمليات فرعية (sub-processes) غير معتادة لبيئة التطوير المتكاملة (IDE). هل ستفحص أولًا ‎.terraform.lock.hcl، أم ستعزل المشروع الغريب أولًا؟

المصدر: BlockBeats

الصورة 1: TraderTraitor يستغل مشروع Terraform خبيث لمهاجمة المطورين · لقطة جزئية من صفحة المصدر
مصدر الصورة: https://www.theblockbeats.info/flash/368366