TraderTraitor cette fois ne vise pas les contrats, mais les flux de travail des développeurs.

D’après les informations divulguées par SlowMist, l’organisation de menaces liée à la Corée du Nord TraderTraitor (également connue sous les noms UNC4899 et Jade Sleet) a de nouveau lancé des attaques. Récemment, elle a compromis une société de services IT basée en Inde, sans lien avec l’industrie de la cryptographie. Les attaquants ont d’abord publié sur GitHub de fausses offres d’emploi, en utilisant des « devoirs d’entretien technique » comme appât, ciblant des ingénieurs DevOps ainsi que des ingénieurs en cryptographie.

Une fois le projet téléchargé par la victime, le fichier malveillant .terraform.lock.hcl pointe vers un nom de domaine de fournisseur Terraform contrôlé par l’attaquant. L’exécution de terraform init suffit à déclencher le téléchargement et l’exécution de modules malveillants. L’attaque aboutit ensuite, sur des appareils macOS, au déploiement des backdoors Rust/ARM64 FLATROOF et ROOFDECK. Leurs capacités incluent le vol d’identifiants et de données sensibles, l’exécution de commandes Shell, la collecte et l’exfiltration de fichiers, ainsi que l’obtention d’autorisations d’accès aux services cloud et aux dépôts de code.

Ce qui est encore plus inquiétant, c’est que cette fois, les cibles ne se limitent plus à l’industrie de la cryptographie : les attaquants pourraient davantage s’intéresser aux droits d’accès à AWS, GCP, OVH et OpenStack, ainsi qu’aux API. Un scénario : un développeur clone directement un dépôt d’entretien inconnu sur son poste de travail. Un autre scénario : l’entreprise ignore l’origine du Provider et des sous-processus IDE inhabituels. Vous commencerez par vérifier .terraform.lock.hcl, ou par isoler d’abord le projet inconnu ?

Source : BlockBeats

Image 1 : TraderTraitor attaque les développeurs via un projet Terraform malveillant · capture d’écran partielle de la page source
Source de l’image : https://www.theblockbeats.info/flash/368366