🔸Хакеры спрятали RAT в Terraform-провайдере и нацелились на программистов
25 сентября. / securitylab.ru /. Поддельный пакет отличался от популярного оригинала всего одной буквой.
Инфраструктурный код оказался удобной ловушкой для рабочих машин разработчиков. Aikido обнаружила вредоносный код сразу в двух Terraform-провайдерах и двух Go-модулях. Компания считает находку первым известным ей случаем систематического распространения вредоносного ПО через Terraform Registry.
Опасными оказались провайдеры gocommunity-io/dockerd и kreuzwenker/docker, опубликованные в начале сентября. Второй имитирует популярный kreuzwerker/docker, у которого насчитывается около 56 млн загрузок. Terraform-провайдер представляет собой плагин, через который Terraform управляет внешними сервисами, поэтому такой компонент запускается прямо на машине разработчика или в CI/CD-среде.
Вредоносная логика почти не выдаёт себя при обычной проверке. Код в обоих провайдерах срабатывает, только когда SHA-256 от объединённых значений containerName и networkID совпадает с заранее заданным хэшем. После совпадения программа расшифровывает путь к спрятанному архиву, извлекает содержимое, расшифровывает файлы через AES и запускает полученный Go-код отдельной командой.
На второй стадии загружается RAT, то есть троян удалённого доступа. Программа собирает сведения об операционной системе, архитектуре, имени компьютера, пользователе и наличии Node.js, после чего связывается с управляющей инфраструктурой. Команды приходят по двум независимым каналам через Slack и смарт-контракт в тестовой сети Arbitrum Sepolia, а затем могут запускать дополнительный код на Go или JavaScript.
Такая схема затрудняет анализ. RAT опрашивает блокчейн примерно раз в три секунды, а Slack раз в десять секунд, при этом сообщения шифруются отдельными ключами для заражённых клиентов. В обычной песочнице провайдер может вообще не показать вредоносного поведения, если проверяющая сторона не воспроизведёт нужные параметры запуска.
Post #2080
292
