Investigadores de seguridad han identificado proveedores maliciosos de Terraform y módulos de Go alojados en los ecosistemas de paquetes de HashiCorp y Go, diseñados para distribuir un implante basado en Go. El hallazgo es notable porque parece ser uno de los primeros casos reportados de proveedores maliciosos de Terraform utilizados como canal de distribución para ataques a la cadena de suministro de software.
Aikido indicó que las entradas afectadas incluían los proveedores de Terraform identificados como gocommunity-io/dockerd y kreuzwenker/docker, junto con módulos de Go llamados gocommunity.io/orderedbtree y gogets.dev/btreex. Los investigadores afirmaron que el código se solapa con actividad previamente rastreada como Graphalgo, una campaña que otros investigadores han asociado con presuntos operadores norcoreanos.
Canales de mando y comportamiento selectivo
Según el análisis, el malware de Go utiliza dos rutas de comando y control: buzones muertos basados en blockchain y API de Slack. Tras recopilar detalles del host, como información de hardware, datos del sistema operativo y nombre de host, el implante supuestamente envía una comunicación inicial a un canal de Slack controlado por los atacantes.
Posteriormente, el malware crea claves criptográficas temporales y recupera instrucciones cifradas desde un contrato inteligente en la red de pruebas Arbitrum Sepolia. Los investigadores indicaron que los comandos pueden ejecutarse como código Go o JavaScript. El uso de mensajes cifrados, claves por host y múltiples canales de comunicación puede dificultar la inspección y la interrupción de la actividad.
Paquetes maliciosos relacionados hallados en el ecosistema npm utilizaban una infraestructura y controles de ejecución similares. En algunos casos, las cargas útiles solo se activaban tras un cálculo criptográfico concreto, una condición que, según los investigadores, podría limitar la selección de víctimas o dificultar el análisis automatizado.
Expansión hacia herramientas de infraestructura
Los proveedores de Terraform pueden ejecutarse en entornos que gestionan infraestructura en la nube, lo que potencialmente expone credenciales de producción valiosas y acceso a implementaciones. Los investigadores advirtieron que los paquetes observados no establecen por sí solos que los registros de Terraform estén siendo abusados de forma generalizada, pero su aparición junto con otra campaña reciente que involucraba componentes de Terraform convertidos en armas sugiere que los atacantes están explorando el ecosistema.
- Revise las fuentes, versiones y archivos de bloqueo de los proveedores de Terraform antes de la implementación.
- Restrinja la instalación de proveedores a registros aprobados y publicadores verificados.
- Supervise los sistemas de compilación y desarrollo para detectar actividad inesperada de API de Slack, solicitudes RPC de blockchain y descargas de paquetes no aprobadas.
- Utilice análisis de dependencias y verificaciones de procedencia para paquetes de Go, npm, PyPI e infraestructura como código.
