开源与供应链🔥9.0

疑似TraderTraor黑客组织木马化Terraform Provider以部署跨平台恶意软件

原标题: 疑似TraderTraor黑客组织木马化Terraform Provider以部署跨平台恶意软件

GBHackers·2026/10/9 08:48:52🔗 原文

📋总体概括

Zscaler ThreatLabz披露2026年7月发现的一起软件供应链攻击:攻击者将Terraform Provider木马化后分发,针对开发者环境投放跨平台恶意软件。攻击链分两阶段,先以FLATROOF窃取凭据并建立初始访问,再部署ROOFDECK实现更广泛的远程控制。归因初步指向疑似TraderTraor(前CryptoCore,属朝鲜Lazarus系)黑客组织,ThreatLabz基于目标选择、工具与战术的相似性进行推测,但因缺乏独有代码匹配、共享基础设施或密码学证据,归因仍属暂定结论。

⚡关键信息

  • ▸2026年7月发现攻击者通过木马化Terraform Provider向开发者环境投放恶意软件
  • ▸攻击分两阶段:FLATROOF负责窃取凭据并建立初始访问,ROOFDECK提供更广泛的远程控制能力
  • ▸归因初步指向TraderTraor组织,但缺乏唯一代码匹配、共享基础设施或密码学证据支撑
  • ▸ThreatLabz仅基于目标、工具与战术的相似性做出暂定归因,最终结论未定

🔥犀利点评

开发者的机器就是企业云上的万能钥匙,Terraform Provider一旦被植入,等于把基础设施即代码的信任链整个掏空——凭据一偷,云上资源随便开。比归因更该警惕的是:IaC生态的签名与分发校验远比PyPI、npm松散,朝鲜系惯用的虚假招聘+投毒套路如今直接杀进了运维工具链。缺密码学证据就别急着盖章TraderTraor,但供应链投毒的手法已经说明一切。

本文由本站自动聚合,以下为原始来源:前往 GBHackers 阅读全文 →