TGViewer
Новости информационной безопасности Новости информационной безопасности @fstecru · 5.67K subscribers
Post #2080 292
🔸Хакеры спрятали RAT в Terraform-провайдере и нацелились на программистов

25 сентября. / securitylab.ru /. Поддельный пакет отличался от популярного оригинала всего одной буквой.

Инфраструктурный код оказался удобной ловушкой для рабочих машин разработчиков. Aikido обнаружила вредоносный код сразу в двух Terraform-провайдерах и двух Go-модулях. Компания считает находку первым известным ей случаем систематического распространения вредоносного ПО через Terraform Registry.

Опасными оказались провайдеры gocommunity-io/dockerd и kreuzwenker/docker, опубликованные в начале сентября. Второй имитирует популярный kreuzwerker/docker, у которого насчитывается около 56 млн загрузок. Terraform-провайдер представляет собой плагин, через который Terraform управляет внешними сервисами, поэтому такой компонент запускается прямо на машине разработчика или в CI/CD-среде.

Вредоносная логика почти не выдаёт себя при обычной проверке. Код в обоих провайдерах срабатывает, только когда SHA-256 от объединённых значений containerName и networkID совпадает с заранее заданным хэшем. После совпадения программа расшифровывает путь к спрятанному архиву, извлекает содержимое, расшифровывает файлы через AES и запускает полученный Go-код отдельной командой.

На второй стадии загружается RAT, то есть троян удалённого доступа. Программа собирает сведения об операционной системе, архитектуре, имени компьютера, пользователе и наличии Node.js, после чего связывается с управляющей инфраструктурой. Команды приходят по двум независимым каналам через Slack и смарт-контракт в тестовой сети Arbitrum Sepolia, а затем могут запускать дополнительный код на Go или JavaScript.

Такая схема затрудняет анализ. RAT опрашивает блокчейн примерно раз в три секунды, а Slack раз в десять секунд, при этом сообщения шифруются отдельными ключами для заражённых клиентов. В обычной песочнице провайдер может вообще не показать вредоносного поведения, если проверяющая сторона не воспроизведёт нужные параметры запуска.
More from @fstecru
  1. Sep 26, 2026Новая версия GitFlic превращает безопасность в управляемый процесс разработки 25 сентября.…
  2. Sep 26, 2026Post #2083
  3. Sep 25, 2026📚И снова Max — эксперты раскрыли потенциальные механизмы слежки в российском мессенджере…
  4. Sep 25, 2026Post #2081
  5. Sep 25, 2026Нейросети уже участвуют в каждом шестом взломе в мире 24 сентября. / КИБЕР МЕДИА /. Искусс…
  6. Sep 24, 2026ИИ разобрал патч MikroTik за час и нашёл полный вход без пароля 24 сентября. / securitylab…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →