TraderTraitor这次不是盯合约,而是盯开发者的工作流。

据 SlowMist 披露,朝鲜关联威胁组织 TraderTraitor(又名 UNC4899、Jade Sleet)再次发动攻击,近期已入侵一家位于印度、与加密行业无关的 IT 服务公司。攻击者先在 GitHub 发布虚假招聘信息,用“技术面试作业”做诱饵,针对 DevOps 及加密工程师下手。

受害者下载项目后,恶意的 .terraform.lock.hcl 会指向攻击者控制的 Terraform Provider 域名,执行 terraform init 即可触发恶意模块下载与执行。攻击最终在 macOS 设备上部署 Rust/ARM64 后门 FLATROOF 和 ROOFDECK,能力包括窃取凭证和敏感数据、执行 Shell 命令、收集并外传文件,以及获取云服务和代码仓库访问权限。

更值得警惕的是,这次目标已不限于加密行业,攻击者可能更关注 AWS、GCP、OVH 及 OpenStack 等云端和 API 访问权限。一个场景是,开发者把陌生面试仓库直接拉到工作设备上;另一个场景是,企业忽视了 Provider 来源和异常 IDE 子进程。你会优先检查 .terraform.lock.hcl,还是先隔离陌生项目再说?

来源:BlockBeats

配图1:TraderTraitor借恶意Terraform项目攻击开发者 · 来源页面局部截图
图片来源:https://www.theblockbeats.info/flash/368366