攻擊目標擴至加密行業外,朝鮮關聯駭客TraderTraitor利用惡意Terraform專案發起釣魚攻擊
Odaily星球日報訊 朝鮮關聯威脅組織 TraderTraitor,又名 UNC4899、Jade Sleet,近期入侵一家位於印度、與加密行業無關的 IT 服務公司。攻擊者透過 GitHub 發布虛假招聘資訊,以技術面試作業為誘餌,針對 DevOps 及加密工程師實施釣魚攻擊。
受害者下載專案後,惡意 .terraform.lock.hcl 檔案會指向攻擊者控制的 Terraform Provider 網域;執行 terraform init 後,將下載並執行惡意 Provider 模組,最終在 macOS 裝置部署 Rust/ARM64 後門 FLATROOF 和 ROOFDECK。相關惡意軟體可竊取憑證和敏感資料、執行 Shell 命令、收集及外傳檔案,並取得雲端服務和程式碼倉庫存取權限。
