Sicherheitsforscher haben bösartige Terraform-Provider und Go-Module identifiziert, die über die HashiCorp- und Go-Paket-Ökosysteme gehostet wurden und ein Go-basiertes Implantat ausliefern sollten. Die Entdeckung ist bemerkenswert, da es sich offenbar um einen der ersten gemeldeten Fälle handelt, in denen bösartige Terraform-Provider als Verteilungskanal für einen Software-Lieferkettenangriff eingesetzt wurden.
Laut Aikido umfassten die betroffenen Einträge die als gocommunity-io/dockerd und kreuzwenker/docker identifizierten Terraform-Provider sowie die Go-Module gocommunity.io/orderedbtree und gogets.dev/btreex. Forschende erklärten, dass der Code Überschneidungen mit Aktivitäten aufweist, die zuvor unter der Bezeichnung Graphalgo verfolgt wurden – einer Kampagne, die andere Forscher mutmaßlichen nordkoreanischen Akteuren zugeschrieben haben.
Command-and-Control-Kanäle und zielgerichtetes Verhalten
Der Analyse zufolge nutzt die Go-Malware zwei Command-and-Control-Pfade: blockchainbasierte Dead Drops und Slack-APIs. Nach dem Sammeln von Host-Details wie Hardware-Informationen, Betriebssystemdaten und Hostname sendet das Implantat Berichten zufolge eine erste Rückmeldung an einen von den Angreifern kontrollierten Slack-Kanal.
Die Malware erstellt anschließend temporäre kryptografische Schlüssel und ruft verschlüsselte Anweisungen aus einem Smart Contract im Arbitrum-Sepolia-Testnetzwerk ab. Den Forschenden zufolge können Befehle als Go- oder JavaScript-Code ausgeführt werden. Die Verwendung verschlüsselter Nachrichten, host-spezifischer Schlüssel und mehrerer Kommunikationskanäle könnte die Untersuchung und Unterbrechung der Aktivitäten erschweren.
Verwandte bösartige Pakete im npm-Ökosystem verwendeten eine ähnliche Infrastruktur und vergleichbare Ausführungsmechanismen. In einigen Fällen wurden Nutzlasten erst nach einer bestimmten kryptografischen Berechnung aktiviert – eine Bedingung, die nach Einschätzung der Forschenden entweder die Auswahl der Opfer eingrenzen oder automatisierte Analysen erschweren könnte.
Ausweitung auf Infrastruktur-Tools
Terraform-Provider können in Umgebungen ausgeführt werden, die Cloud-Infrastrukturen verwalten, und dadurch potenziell wertvolle Produktionszugangsdaten und Berechtigungen für Deployments offenlegen. Die Forschenden warnten, dass die beobachteten Pakete für sich genommen nicht belegen, dass Terraform-Registries breitflächig missbraucht werden. Ihr Auftreten neben einer weiteren jüngsten Kampagne mit bewaffneten Terraform-Komponenten deutet jedoch darauf hin, dass Angreifer das Ökosystem erkunden.
- Prüfen Sie Quellen, Versionen und Lock-Dateien von Terraform-Providern vor dem Deployment.
- Beschränken Sie die Installation von Providern auf genehmigte Registries und verifizierte Herausgeber.
- Überwachen Sie Build- und Entwicklersysteme auf unerwartete Slack-API-Aktivitäten, Blockchain-RPC-Anfragen und nicht genehmigte Paket-Downloads.
- Nutzen Sie Dependency-Scans und Herkunftsprüfungen für Go-, npm-, PyPI- und Infrastructure-as-Code-Pakete.
