TraderTraitor desta vez não está mirando os contratos, e sim o fluxo de trabalho do desenvolvedor.

De acordo com a revelação da SlowMist, o grupo de ameaças associado à Coreia do Norte TraderTraitor (também conhecido como UNC4899, Jade Sleet) voltou a lançar ataques e recentemente invadiu uma empresa de serviços de TI localizada na Índia, sem relação com o setor de criptografia. Os atacantes primeiro publicaram falsas vagas de emprego no GitHub, usando “tarefas de entrevista técnica” como isca, mirando engenheiros de DevOps e de criptografia.

Depois que as vítimas baixam o projeto, o arquivo malicioso .terraform.lock.hcl passa a apontar para um domínio de provedor do Terraform controlado pelo atacante. Basta executar terraform init para acionar o download e a execução de um módulo malicioso. No fim, os atacantes implantam backdoors FLATROOF e ROOFDECK em dispositivos macOS (Rust/ARM64), com capacidades que incluem roubo de credenciais e dados sensíveis, execução de comandos Shell, coleta e exfiltração de arquivos, além de obter acesso a serviços em nuvem e a repositórios de código.

O que é ainda mais preocupante é que, desta vez, o alvo não se limita ao setor de criptografia. Os atacantes podem estar ainda mais interessados em permissões de acesso a serviços e APIs em nuvem, como AWS, GCP, OVH e OpenStack. Um cenário é quando o desenvolvedor puxa diretamente um repositório desconhecido para o equipamento de trabalho; outro é quando a empresa ignora a origem do Provider e subprocessos anômalos do IDE. Você verificaria primeiro o .terraform.lock.hcl ou primeiro isolaria o projeto desconhecido?

Fonte: BlockBeats

Figura 1: TraderTraitor ataca desenvolvedores usando um projeto malicioso de Terraform · Captura parcial da página de origem
Fonte da imagem: https://www.theblockbeats.info/flash/368366