文章总结: 安全公司Aikido披露在TerraformProvider和Go模块中发现恶意软件,与Graphalgo攻击活动关联。恶意插件名称仿冒正常项目,设置触发条件隐藏代码并伪造提交时间。建议团队核对依赖来源、检查插件发布者拼写,避免在持有生产凭据的环境中运行来历不明项目。
综合评分: 75
文章分类: 恶意软件,供应链安全,安全工具
【安全圈】恶意软件混入 Terraform 插件,基础设施部署依赖成攻击入口
安全圈
2026年9月25日 19:00
江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关键词
恶意软件
安全公司 Aikido 于 2026 年 9 月 22 日披露,在两个 Terraform Provider 和两个 Go 模块中发现恶意软件,相关样本与此前的 Graphalgo 攻击活动存在关联。
被发现的 Terraform Provider 为 gocommunity-io/dockerd 和 kreuzwenker/docker,Go 模块为 gocommunity.io/orderedbtree 和 gogets.dev/btreex。
其中,恶意插件 kreuzwenker/docker 的名称与正常项目 kreuzwerker/docker 极为相似。开发者如果只看名称、没有核对发布者,就可能选错依赖。
这批恶意组件还设置了触发条件。部分样本只有在输入满足特定要求时,才会解密并运行隐藏代码,因此简单安装或普通测试未必能暴露异常。攻击者还伪造了部分提交时间,让恶意模块看起来比实际发布时间更早。
Aikido 指出,Terraform 用户通常参与基础设施部署。攻击者将恶意软件投放到这类依赖中,可能获得更接近生产环境凭据的入口。
这起事件提醒运维和开发团队,依赖审核不能只关注业务代码。负责创建云资源、管理容器和执行部署的插件,同样属于需要核查的软件供应链。
针对这类风险,团队可优先核对上述依赖是否出现在项目及构建环境中,并检查插件来源和发布者拼写。对于来历不明的演示项目或招聘测试任务,应避免直接在持有生产凭据的工作环境中运行。
END
阅读推荐
【安全圈】微软确认9月更新致Win11断网:Always On VPN遭端口占用
【安全圈】腾讯宣布关停QQ龙虾QClaw:仅活半年速迁WorkBuddy
【安全圈】黑客攻破FBI系统窃取3TB档案:利用甲骨文RCE零日漏洞
【安全圈】WordPress曝Click2Shell漏洞:管理员点击链接直达RCE
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】恶意软件混入 Terraform 插件,基础设施部署依赖成攻击入口》