SlowMist
SlowMist|2026年09月22日 03:55
SlowMist TI 警报:TraderTraitor 通过武器化的 Terraform 项目再次现身 与朝鲜有关的威胁行为者 TraderTraitor(又名 UNC4899, Jade Sleet)——曾在 2026 年 4 月的 LayerZero/KelpDAO 攻击中窃取约 2.92 亿美元,如今又攻陷了一个新目标:一家位于印度的 IT 服务公司,该公司与加密货币无任何关联。 ⚠️ 攻击链: 假冒的求职面试诱骗 GitHub 上的 DevOps/加密工程师 武器化的 .terraform.lock.hcl 文件指向攻击者控制的 Terraform provider 域名 ⚙️ 运行 terraform init 会触发恶意 provider 模块的下载和执行 部署两个 macOS 后门程序(Rust/ARM64):FLATROOF 和 ROOFDECK——与 LayerZero 攻击中使用的后门程序属于同一系列 功能包括: • 凭证和敏感数据窃取 • Shell 和命令执行 • 文件收集和外泄 • 云端和源代码控制访问 这表明 TraderTraitor 正在扩大攻击范围——即使是与加密货币完全无关的组织也成为目标,可能是为了获取其开发人员能够访问的云端/API 资源(如 AWS、GCP、OVH、OpenStack)。 ️ 建议: 将未知的 Terraform provider 注册表视为可疑——请与 http://registry.(terraform.io) 核对验证。 对拥有云端/源代码控制访问权限的工程师进行加强的终端监控。 警惕未经请求的编码“面试任务”和来自招聘人员的代码库。 避免使用个人/公司开发工作站进行外部求职面试。 来源:@LabsSentinel https://www.(sentinelone.com)/labs/dont-call-us-well-call-your-apis-tradertraitor-backdoors-resurface-on-victim-with-no-crypto-ties/
+2
曾提及
分享至:

脉络

热门快讯

APP下载

X

Telegram

Facebook

Reddit

复制链接

热门阅读