ME News 消息,9 月 22 日(UTC+8), 朝鲜关联威胁组织 TraderTraitor,又名 UNC4899、Jade Sleet,近期入侵一家位于印度、与加密行业无关的 IT 服务公司。攻击者通过 GitHub 发布虚假招聘信息,以技术面试作业为诱饵,针对 DevOps 及加密工程师实施钓鱼攻击。 受害者下载项目后,恶意 .terraform.lock.hcl 文件会指向攻击者控制的 Terraform Provider 域名;运行 terraform init 后,将下载并执行恶意 Provider 模块,最终在 macOS 设备部署 Rust/ARM64 后门 FLATROOF 和 ROOFDECK。相关恶意软件可窃取凭证和敏感数据、执行 Shell 命令、收集及外传文件,并获取云服务和代码仓库访问权限。(来源:ME)
