事件追踪 · 持续发展中

朝鲜TraderTraitor黑客攻击

持续追踪朝鲜TraderTraitor黑客攻击相关报道与进展。

我的关注 →RSS 订阅
关注仅保存在当前浏览器和域名中,无需登录,不会自动跨设备同步。

事件时间线

按最新发布排序

持续追踪朝鲜TraderTraitor黑客攻击相关报道与进展。

朝鲜关联黑客TraderTraitor借恶意Terraform项目攻击IT服务公司

RecodeX 重构消息,朝鲜关联威胁组织TraderTraitor(又名UNC4899、Jade Sleet)再次发动攻击,近期入侵了一家位于印度、与加密行业无关的IT服务公司。攻击者通过GitHub发布虚假招聘信息,以“技术面试作业”为诱饵,针对DevOps及加密工程师展开钓鱼攻击。

受害者下载相关项目后,恶意的.terraform.lock.hcl文件会指向攻击者控制的Terraform Provider域名,运行terraform init即可触发恶意Provider模块的下载与执行。攻击最终在受害者的macOS设备上部署Rust/ARM64后门FLATROOF和ROOFDECK,这两个恶意软件家族此前也曾被用于LayerZero攻击,具备窃取凭证及敏感数据、执行Shell命令、收集并外传文件,以及获取云服务和代码仓库访问权限等能力。

安全机构提醒,此次攻击目标已不限于加密行业,攻击者可能更关注开发人员所拥有的AWS、GCP、OVH及OpenStack等云端和API访问权限。企业应谨慎处理陌生Terraform Provider及招聘方提供的代码仓库,并避免使用个人或公司开发设备执行未经验证的面试项目。