I ricercatori di sicurezza hanno identificato provider Terraform e moduli Go dannosi ospitati negli ecosistemi di pacchetti HashiCorp e Go, progettati per distribuire un impianto basato su Go. La scoperta è degna di nota perché sembra essere uno dei primi casi segnalati di provider Terraform dannosi utilizzati come canale di distribuzione nella supply chain del software.
Aikido ha dichiarato che le voci interessate includevano i provider Terraform identificati come gocommunity-io/dockerd e kreuzwenker/docker, insieme ai moduli Go denominati gocommunity.io/orderedbtree e gogets.dev/btreex. I ricercatori hanno affermato che il codice si sovrappone ad attività precedentemente tracciate come Graphalgo, una campagna che altri ricercatori hanno associato a sospetti operatori nordcoreani.
Canali di comando e comportamento mirato
Secondo l'analisi, il malware Go utilizza due percorsi di comando e controllo: dead drop basati su blockchain e API di Slack. Dopo aver raccolto dettagli sull'host, quali informazioni hardware, dati del sistema operativo e hostname, l'impianto invia presumibilmente un check-in iniziale a un canale Slack controllato dagli attaccanti.
Il malware crea quindi chiavi crittografiche temporanee e recupera istruzioni cifrate da uno smart contract sulla rete di test Arbitrum Sepolia. I ricercatori hanno affermato che i comandi possono essere eseguiti come codice Go o JavaScript. L'uso di messaggi cifrati, chiavi per singolo host e molteplici canali di comunicazione può rendere l'attività più difficile da analizzare e interrompere.
Pacchetti dannosi correlati trovati nell'ecosistema npm utilizzavano infrastrutture e controlli di esecuzione simili. In alcuni casi, i payload venivano attivati solo dopo uno specifico calcolo crittografico, una condizione che secondo i ricercatori potrebbe limitare il targeting delle vittime o complicare l'analisi automatizzata.
Espansione negli strumenti per l'infrastruttura
I provider Terraform possono essere eseguiti in ambienti che gestiscono infrastrutture cloud, esponendo potenzialmente credenziali di produzione di valore e accesso ai deployment. I ricercatori hanno avvertito che i pacchetti osservati non dimostrano di per sé che i registry Terraform siano oggetto di abusi su larga scala, ma la loro comparsa insieme a un'altra recente campagna che coinvolge componenti Terraform armati suggerisce che gli attaccanti stiano esplorando l'ecosistema.
- Esaminare le fonti, le versioni e i file di lock dei provider Terraform prima del deployment.
- Limitare l'installazione dei provider a registry approvati e publisher verificati.
- Monitorare i sistemi di build e degli sviluppatori per attività API Slack inattese, richieste RPC blockchain e download di pacchetti non approvati.
- Utilizzare scansioni delle dipendenze e verifiche di provenienza per pacchetti Go, npm, PyPI e infrastructure-as-code.
