RecodeX 重构消息,朝鲜关联威胁组织TraderTraitor(又名UNC4899、Jade Sleet)再次发动攻击,近期入侵了一家位于印度、与加密行业无关的IT服务公司。攻击者通过GitHub发布虚假招聘信息,以“技术面试作业”为诱饵,针对DevOps及加密工程师展开钓鱼攻击。
受害者下载相关项目后,恶意的.terraform.lock.hcl文件会指向攻击者控制的Terraform Provider域名,运行terraform init即可触发恶意Provider模块的下载与执行。攻击最终在受害者的macOS设备上部署Rust/ARM64后门FLATROOF和ROOFDECK,这两个恶意软件家族此前也曾被用于LayerZero攻击,具备窃取凭证及敏感数据、执行Shell命令、收集并外传文件,以及获取云服务和代码仓库访问权限等能力。
安全机构提醒,此次攻击目标已不限于加密行业,攻击者可能更关注开发人员所拥有的AWS、GCP、OVH及OpenStack等云端和API访问权限。企业应谨慎处理陌生Terraform Provider及招聘方提供的代码仓库,并避免使用个人或公司开发设备执行未经验证的面试项目。