攻擊目標擴至加密行業外,朝鮮關聯黑客TraderTraitor利用惡意Terraform項目發起釣魚攻擊
朝鮮關聯威脅組織 TraderTraitor,又名 UNC4899、Jade Sleet,近期入侵一家位於印度、與加密行業無關的 IT 服務公司。攻擊者通過 GitHub 發佈虛假招聘信息,以技術面試作業爲誘餌,針對 DevOps 及加密工程師實施釣魚攻擊。受害者下載項目後,惡意 .terraform.lock.hcl 文件會指向攻擊者控制的 Terraform Provider 域名;運行 terraform init 後,將下載並執行惡意 Provider 模塊,最終在 macOS 設備部署 Rust/ARM64 後門 FLATROOF 和 ROOFDECK。相關惡意軟件可竊取憑證和敏感數據、執行 Shell 命令、收集及外傳文件,並獲取雲服務和代碼倉庫訪問權限。