RecodeX 重构消息,SlowMist威胁情报预警显示,与朝鲜有关的黑客组织TraderTraitor(又称UNC4899、Jade Sleet)再次现身,通过武器化的Terraform项目发起攻击,此次受害者是一家与加密货币毫无关联的印度IT服务公司。

攻击链以虚假面试为诱饵,在GitHub上针对DevOps及加密工程师,利用被篡改的.terraform.lock.hcl文件指向攻击者控制的Terraform提供商域名,运行terraform init即会下载并执行恶意模块,进而部署FLATROOF与ROOFDECK两款macOS后门(Rust/ARM64),与2026年4月LayerZero/KelpDAO约2.92亿美元被盗事件中使用的家族相同。后门具备凭据窃取、命令执行、文件收集外传及云与源码管理访问能力。