文章总结: 朝鲜tradertraitor黑客组织利用伪造的Terraform作业测试攻击macOS开发者,通过篡改.lock.hcl文件将Terraform指向恶意注册表,执行后安装flatroof和roofdeck后门,窃取云凭证并入侵AWS、GCP等云环境。攻击目标已从加密货币公司扩展至DevOps工程师和云管理员,建议审查锁定文件并监控可疑IOC。
综合评分: 85
文章分类: 威胁情报,恶意软件,漏洞分析,红队,渗透测试
朝鲜 TraderTraitor 黑客利用伪造的 Terraform 作业测试部署 macOS 后门
原创
ZM
ZM
暗镜
2026年9月28日 06:00
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
朝鲜网络攻击者利用伪造的 Terraform 作业测试来攻击 macOS 开发人员并入侵云系统。此次攻击活动表明,看似例行的编码任务如何成为数据窃取、远程控制和更深层次网络入侵的入口。该活动与 TraderTraitor 有关,TraderTraitor 是 Lazarus 的一个以经济利益为驱动的子组织,也被追踪为 UNC4899、PUKCHONG 和 Jade Sleet。
此前 LayerZero 发生了一起重大事件,调查人员发现一家与此无关的印度 IT 服务提供商也受到了后门的影响。SentinelLABS 在一份与网络安全新闻 (CSN) 分享的报告中表示,攻击者已将攻击目标扩大到加密货币公司之外。研究结果表明,朝鲜的黑客会追捕开发人员、云管理员以及掌握重要技术权限的人员。
风险并非局限于某个雇主或某个行业。开发人员的笔记本电脑可能存储着云凭证、源代码访问权限、部署权限和应用程序编程接口密钥,使其成为连接企业基础设施的重要桥梁。最近 Lazarus 的面试活动中也出现了类似的招聘人员主导的陷阱,对所谓招聘流程的信任成为了最初的弱点。朝鲜交易者叛徒黑客使用.TraderTraitor 通过 GitHub 代码库向求职者推送以基础设施为重点的面试任务。这些目标求职者的公开资料通常显示他们拥有 DevOps、加密货币或金融科技方面的经验,这使得 TraderTraitor 能够根据他们的专业技能定制项目。研究人员使用诸如 Northwind-IAC、novacart-interview 和 terraform-candidate-repo 之类的名称来识别存储库。每个诱饵都包含一个被篡改的 .terraform.lock.hcl 文件,该文件会将 Terraform 指向攻击者控制的提供程序注册表,而不是合法的来源。运行 terraform init 命令后,恶意提供程序模块将被下载并执行。
这种策略之所以特别有效,是因为锁定文件看起来像是普通的项目元数据。一位候选人注意到一个可疑的仿冒提供程序并将其删除,这表明仔细审查可以在代码运行之前阻止感染。
这种担忧与恶意 Terraform 注册表攻击不谋而合,这些攻击表明了基础设施软件包受损的危险性。攻击者利用此访问权限在 macOS 上安装了 FLATROOF 和 ROOFDECK 后门。
在之前的 LayerZero 入侵事件中,这些工具帮助攻击者收集 API 密钥,并支持对亚马逊云服务 (AWS) 和谷歌云平台 (GCP) 环境进行权限提升。因此,此次攻击活动的目标既包括终端节点,也包括与其连接的云平台。
在印度一家IT服务公司,攻击者入侵了一台由DevOps工程师使用的搭载Apple Silicon芯片的MacBook电脑。这台电脑日常管理AWS、OVH和OpenStack资源,持有云凭证和源代码控制访问权限。遥测数据显示,在3月29日攻击活动开始之前,两台植入程序已于3月18日安装在磁盘上。FLATROOF 伪装成 SystemUpdate,旨在进行初始数据收集和后续推送。它可以运行 shell 命令、通过 Telegram 上传文件、收集浏览器数据和终端历史记录、列出已安装的应用程序、记录正在运行的进程、分析系统性能并复制登录密钥链。它的行为与Rust macOS 后门调查的结果一致,该调查记录了其窃取数据的能力。ROOFDECK 伪装成 iSync,提供了更广泛的控制功能。
相关ioc
| 类型 | 值 | 描述 |
| — | — | — |
| SHA-1 | 02df07a173ab03b82a4fb6a08973fff8b1467f28 | FLATROOF,伪装成 SystemUpdate |
| SHA-1 | c491d477dbe0ae04e9aed9dbe237144c03f73ec4 | ROOFDECK,伪装成 iSync |
| SHA-1 | 5728b11d30586bbfc1d8bd12df1c722a06e767a2 | 剥离屋顶露台,伪装成登录窗口 |
| domain | technicais.sytes[.]net | FLATROOF 指挥控制服务器 |
| domain | storage.hubpage[.]cloud | ROOFDECK 指挥控制服务器 |
| domain | grenight[.]com | ROOFDECK 指挥控制服务器 |
| IP地址 | 176.97.114[.]232 | FLATROOF C2 与 technicais.syses[.]net 相关 |
| IP地址 | 45.11.59[.]140 | ROOFDECK C2 与 storage.hubpage[.]cloud 相关联 |
| IP地址 | 85.137.56[.]245 | ROOFDECK C2 与 grenight[.]com 相关 |
| IP地址 | 85.137.56[.]10 | ROOFDECK 暂存服务器 |
| 文件路径 | ~/Library/com.apple.iTunesCloud/SystemUpdate | 平顶二进制路径 |
| 文件路径 | ~/Library/com.apple.internal.ck/iSync | ROOFDECK 二进制路径 |
| 文件路径 | ~/Library/com.apple.appleaccountd/loginwindow | 剥离 ROOFDECK 二进制路径 |
| 文件 | /private/tmp/.pipe-airway | 屋顶平台间通信管道 |
| 文件 | $TMPDIR/tmp*.lock | 平顶锁文件 |
| 工作区 | ~/DevOps-Automation/cloudshield | 恶意工作区路径 |
| TLS证书 SHA-256 | 4b2d3e8ccce8920a6d01e7d02b84236545a20e5f754b3eec253f8b416b731daa | 用于 TLS 通信的自定义证书 |
| TLS证书SHA-1 | 4ad92bf92ee614b05c340ce17bef7b6ef5a25e82 | 用于 TLS 通信的自定义证书 |
| TLS证书序列号 | 1cd6d13ff15adbf7a42025d10ec99b4a | 自定义证书序列号 |
| TLS证书主体/颁发者 | O=mkcert development CA, OU=ub@ub-Standard-PC-Q35-ICH9-2009, CN=mkcert ub@ub-Standard-PC-Q35-ICH9-2009 | 自签名 ROOFDECK TLS 证书元数据 |
| 持久性 | ~/Library/LaunchAgents/*.plist | 标签以“.”开头com.,程序参数包含“.” --type=renderer,以及RunAtLoad=true |
| 配置文件 | $HOME/.config/.repl_history | 屋顶甲板配置文件 |
| HTTPS 端点 | /app_version | ROOFDECK 任务端点,主机在运行时解析 |
| domain | 185-66-91-112.cprapid[.]com | ub与证书用户关联的域 |
| domain | 213-111-146-132.cprapid[.]com | ub与证书用户关联的域 |
| domain | anesthesiaschool[.]com | ub与证书用户关联的域 |
| domain | app.heyhay[.]online | ub与证书用户关联的域 |
| domain | dela.servehttp[.]com | ub与证书用户关联的域 |
| domain | galaxy-royal[.]online | ub与证书用户关联的域 |
| domain | game.galaxy-royal[.]online | ub与证书用户关联的域 |
| domain | heyhay[.]online | ub与证书用户关联的域 |
| domain | mactroubleshoots[.]pro | ub与证书用户关联的域 |
| domain | mx01.galaxy-royal[.]online | ub与证书用户关联的域 |
| domain | ns4.galaxy-royal[.]online | ub与证书用户关联的域 |
| domain | tinklify[.]com | ub与证书用户关联的域 |
| domain | update.heyhay[.]online | ub与证书用户关联的域 |
| domain | vaimage[.]com | ub与证书用户关联的域 |
| domain | wss.sytes[.]net | ub与证书用户关联的域 |
| domain | www.anesthesiaschool[.]com | ub与证书用户关联的域 |
| domain | www.freehealth[.]lat | ub与证书用户关联的域 |
| domain | www.heyhay[.]online | ub与证书用户关联的域 |
| domain | www.mactroubleshoots[.]pro | ub与证书用户关联的域 |
| domain | www.tinklify[.]com | ub与证书用户关联的域 |
| domain | registry.hashicorp-aws[.]com | 恶意代码库中使用的拼写错误 Terraform 提供程序域名 |
| domain | registry.hashicorp-aws[.]io | 恶意代码库中使用的拼写错误 Terraform 提供程序域名 |
| | registry.hashicorp-terraform[.]io | 恶意代码库中使用的拼写错误 Terraform 提供程序域名 |
| GitHub 仓库 | github[.]com/exubient0/terraform-candidate-repo | 包含武器化 Terraform 锁定文件的存储库 |
| GitHub 仓库 | github[.]com/radupopa369/gtn-candidate-repo | 包含武器化 Terraform 锁定文件的存储库 |
| GitHub 仓库 | github[.]com/chainstacker/Northwind-IAC | 与 hashicorp-aws[.]io 提供程序 lure 关联的存储库 |
| GitHub 仓库 | github[.]com/RyanLRay/Technical-Assessments | 引用武器化提供程序域的存储库 README |
| GitHub 仓库 | github[.]com/Steed-LHV/assessment | 引用 hashicorp-terraform[.]io 提供程序域的存储库 README |
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:暗镜 ZM
ZM《朝鲜 TraderTraitor 黑客利用伪造的 Terraform 作业测试部署 macOS 后门》