朝鲜关联黑客TraderTraitor利用恶意Terraform项目发动新一轮攻击

律动BlockBeats
律动BlockBeats|2026年09月22日 03:57
9 月 22 日,据 SlowMist 披露,朝鲜关联威胁组织 TraderTraitor(又名 UNC4899、Jade Sleet)再次发动攻击,近期已入侵一家位于印度、与加密行业无关的 IT 服务公司。攻击者通过 GitHub 发布虚假招聘信息,以「技术面试作业」为诱饵,针对 DevOps 及加密工程师展开钓鱼攻击。受害者下载相关项目后,恶意的.terraform.lock.hcl 文件会指向攻击者控制的 Terraform Provider 域名,运行 terraform init 后即可触发恶意 Provider 模块的下载与执行。攻击最终在受害者的 macOS 设备上部署 Rust/ARM64 后门 FLATROOF 和 ROOFDECK,这两个恶意软件家族此前也曾被用于 LayerZero 攻击。其具备窃取凭证及敏感数据、执行 Shell 命令、收集并外传文件,以及获取云服务和代码仓库访问权限等能力。SlowMist 提醒,TraderTraitor 此次攻击目标已不限于加密行业,攻击者可能更关注开发人员所拥有的 AWS、GCP、OVH 及 OpenStack 等云端和 API 访问权限。企业应谨慎处理陌生 Terraform Provider 及招聘方提供的代码仓库,并避免使用个人或公司开发设备执行未经验证的面试项目。[原文链接](BlockBeats)
+1
曾提及
分享至:

脈絡

熱門快訊

APP下載

X

Telegram

Facebook

Reddit

複製鏈接

熱門閱讀