เป้าหมายการโจมตีขยายออกไปนอกอุตสาหกรรมคริปโต แฮกเกอร์กลุ่ม TraderTraitor ที่เชื่อมโยงกับเกาหลีเหนือใช้โปรเจกต์ Terraform ที่เป็นอันตรายเปิดฉากโจมตีแบบฟิชชิง
Odaily รายงานว่า กลุ่มภัยคุกคามที่เชื่อมโยงกับเกาหลีเหนือ TraderTraitor หรือที่รู้จักในชื่อ UNC4899, Jade Sleet เมื่อไม่นานมานี้ได้บุกรุกบริษัทให้บริการ IT แห่งหนึ่งในอินเดียที่ไม่มีส่วนเกี่ยวข้องกับอุตสาหกรรมคริปโต ผู้โจมตีเผยแพร่ประกาศรับสมัครงานปลอมผ่าน GitHub โดยใช้แบบทดสอบสัมภาษณ์ทางเทคนิคเป็นเหยื่อล่อ เพื่อดำเนินการโจมตีแบบฟิชชิงต่อวิศวกร DevOps และวิศวกรคริปโต
หลังจากที่เหยื่อดาวน์โหลดโปรเจกต์ ไฟล์ .terraform.lock.hcl ที่เป็นอันตรายจะชี้ไปยังโดเมน Terraform Provider ที่ผู้โจมตีควบคุมไว้ เมื่อรัน terraform init จะดาวน์โหลดและเรียกใช้โมดูล Provider ที่เป็นอันตราย สุดท้ายจะติดตั้งแบ็กดอร์ FLATROOF และ ROOFDECK บนอุปกรณ์ macOS มัลแวร์ที่เกี่ยวข้องสามารถขโมยข้อมูลรับรองและข้อมูลละเอียดอ่อน เรียกใช้คำสั่ง Shell รวบรวมและส่งออกไฟล์ ตลอดจนเข้าถึงบริการคลาวด์และที่เก็บโค้ด
