Potrivit The Hacker News, cercetători în securitate cibernetică au descoperit malware bazat pe Go distribuit prin doi furnizori Terraform și două module Go, marcând prima dată când actori rău-intenționați folosesc registrul centralizat al HashiCorp ca vector de distribuție pentru sarcini rău-intenționate. Malware-ul prezintă suprapuneri cu campania Graphalgo, atribuită atacatorilor nord-coreeni și documentată anterior de ReversingLabs.
Atacatorii recrutează dezvoltatori potențiali pe rețele sociale precum LinkedIn și Facebook, având drept pretext oferte de muncă de la companii fictive Web3. Victimele sunt apoi induse să completeze sarcini de cod care introduc comportament rău-ințeles prin dependențe publicate pe npm sau PyPI. Malware-ul folosește canale duale de comandă și control: una blockchain pe testnetul Ethereum Sepolia și una pe Slack, cu criptare asimetrică și decriptare declanșată doar în anumite condiții.
Utilizarea furnizorilor Terraform constituie o tactică nouă, oferind acces mai direct la credențiale critice din producție. Aceasta demonstrează că actori nord-coreeni se adaptează și extind campania dincolo de npm și PyPI, indicând o probabilă expansiune a acestei metode de distribuție la scară mai largă.
Sursa: The Hacker News.
Verifică gratuit expunerea ta cibernetică pe CYBER3.AI, platforma românească de securitate cibernetică.



