암호화폐 업계 외부로 공격 대상 확대, 북한 연계 해커 TraderTraitor가 악성 Terraform 프로젝트를 이용해 피싱 공격 감행
Odaily 보도에 따르면, 북한 연계 위협 조직 TraderTraitor(일명 UNC4899, Jade Sleet)가 최근 인도에 위치한 암호화폐 업계와 무관한 IT 서비스 기업을 침해했습니다. 공격자는 GitHub를 통해 허위 채용 정보를 게시하고, 기술 면접 과제를 미끼로 DevOps 및 암호화폐 엔지니어를 대상으로 피싱 공격을 실행했습니다.
피해자가 프로젝트를 다운로드하면 악성 .terraform.lock.hcl 파일이 공격자가 제어하는 Terraform Provider 도메인을 가리키게 되며, terraform init 실행 시 악성 Provider 모듈이 다운로드되어 실행되고, 최종적으로 macOS 기기에 Rust/ARM64 백도어 FLATROOF와 ROOFDECK이 설치됩니다. 관련 악성 소프트웨어는 자격 증명 및 민감 데이터 탈취, Shell 명령 실행, 파일 수집 및 외부 유출, 그리고 클라우드 서비스와 코드 저장소 접근 권한 획득이 가능합니다.
