TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32665 26
CTT Report Hub #ParsedReport #CompletenessMedium 22-09-2026 Graphalgo campaign spreads to Terraform providers and Go Modules https://www.aikido.dev/blog/graphalgo-terraform-go-modules Report completeness: Medium Actors/Campaigns: Graphalgo Threats: Typosquatting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания Graphalgo расширилась на экосистемы Go и Terraform, используя целевое вредоносное ПО, скрытое в провайдерах и модулях. Её Go RAT использует Slack и смарт-контракт Ethereum для C2, собирает информацию об узле и выполняет команды на Go или JavaScript. Активация зависит от конкретных жёстко закодированных условий, что указывает на целенаправленную операцию против разработчиков и сред DevOps.
-----

Кампания Graphalgo расширилась из экосистемы пакетов NPM в экосистему Go, распространяя вариант ВПО на базе Go через два провайдера Terraform и два модуля Go. Злонамеренные провайдеры Terraform `gocommunity-io/dockerd` и `kreuzwenker/docker`, использующие опечатки в названии (typosquatting), содержали скрытую логику активации в файле `resource_docker_container_funcs.go`. Полезная нагрузка активировалась только в том случае, если хеш SHA256, вычисленный по конкатенированным значениям `containerName` и `networkID` в Terraform, совпадал с жёстко закодированным значением, что указывает на целенаправленное выполнение. Она расшифровывала и извлекала встроенный архив, после чего выполняла его содержимое как код Go через отсоединённый процесс `go run .`. Архив был замаскирован под файл `examples/resources/docker_container/import-resource.sqlite3`.

Второстепенное вредоносное ПО представляет собой троянскую программу удаленного доступа, написанную на языке Go, которая использует Slack и блокчейн для управления. Перед отправкой сигнала о подключении в канал `frontend-devs` рабочего пространства `portfolio-devs.slack.com` через API Slack оно собирает информацию об аппаратном обеспечении, операционной системе, имени хоста и доступности Node.js. Вредоносное ПО генерирует эфемерную пару ключей и выводит ключи шифрованного обмена данными, используя публичные ключи, контролируемые актором. Последующие коммуникации через Slack осуществляются в канале `qa-announcements` рабочего пространства `portfolio-testers.slack.com`. Вредоносное ПО также извлекает инструкции из смарт-контракта Ethereum в тестовой сети Arbitrum Sepolia по адресу `0xAD02b5cDE693529d3bdA0266299501ad0193036C`, опрашивая блокчейн-инструкции каждые три секунды и Slack-инструкции каждые десять секунд. Команды могут запускать дополнительный код на Go или JavaScript или удалять вредоносное ПО.

Модуль Go `gocommunity.io/orderedbtree` содержал ВПО в открытом виде, тогда как `gogets.dev/btreex` скрывал его в ZIP-архиве, замаскированном под SQL-файл. Для активации последнего требовалось указать конкретное целое число, соответствующее цене. В его репозитории использовались поддельные даты коммитов, чтобы создать видимость, будто модуль был опубликован в ноябре 2025 года, хотя на самом деле он был выпущен в сентябре 2026 года.

Кампания разделяет инфраструктуру, открытый ключ, рабочие пространства Slack и артефакты блокчейна с вредоносным ПО Graphalgo NPM, наблюдаемым как минимум с апреля 2026 года. Атакующие также эксплуатировали поддельные экосистемы пакетов Go `gogets.dev` и `gocommunity.io`, поддерживаемые связанными организациями GitHub. Телеметрия зафиксировала 18 хостнеймов на жертвах под управлением Windows, Linux и macOS, что указывает на небольшую, но целенаправленную операцию, сфокусированную на разработчиках Go и средах Terraform или DevOps.
More from @aptreports
  1. Sep 29, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Sep 29, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Sep 29, 2026#ParsedReport #CompletenessHigh 28-09-2026 NeedyMantis: Unpacking a post-compromise malwar…
  4. Sep 29, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Sep 29, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Sep 29, 2026#ParsedReport #CompletenessLow 25-09-2026 Rise of the Jev-Clones https://research.eye.secu…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →