Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 09 oktober 2026 om 15:28 | person_outline 28 🙂

    Nieuwe supply-chain aanval richt zich op ontwikkelaars via misbruik van Terraform-providers

    Afbeelding is gegenereerd.
Een recente supply-chain campagne maakt gebruik van Terraform provider-workflows om systemen van ontwikkelaars te infecteren met malware die gericht is op macOS, Linux en Windows. De campagne zet een getrojaniseerde Terraform provider in, die zich voordoet als een legitieme AWS-gerelateerde plugin genaamd terraform-provider-awsbeta_v1.0.0. Dit bestand, geschreven in Go, bevat een functionele providerstructuur om een legitieme indruk te wekken.

Wanneer Terraform de provider laadt, wordt een kwaadaardig pakket uitgevoerd. Dit pakket controleert op de aanwezigheid van een session.lock-bestand in de tijdelijke map. Indien dit bestand afwezig is, wordt een Bash-lader, safari_updater, gedownload. Deze lader draait op de achtergrond en creëert het lock-bestand om herhaalde uitvoering te voorkomen.

De Bash-lader detecteert het besturingssysteem en de CPU-architectuur om de specifieke payload te selecteren. De lader ondersteunt macOS, Linux en Windows-systemen met een compatibele Unix-achtige shell. De gedownloade bestanden presenteren zich als reguliere .woff webfont-bestanden. Deze bestanden bevatten schijninhoud van lettertypen, gevolgd door een @@ENDFONT@@ markering en een versleutelde executable. De lader extraheert deze verborgen gegevens, decodeert ze met Base64 en ontsleutelt ze vervolgens met AES-256-CBC. De ontsleuteling kan worden uitgevoerd met Python, Node.js, Perl of OpenSSL, afhankelijk van de beschikbare tools op het systeem van het slachtoffer.

Op macOS wordt het quarantainekenmerk verwijderd en een ad hoc-codesignatuur toegepast alvorens de malware uit te voeren. Dit stelt de malware in staat om zonder waarschuwingen van Gatekeeper te opereren. De geleverde malware wordt geïdentificeerd als FLATROOF, een backdoor geschreven in Rust die compatibel is met de drie belangrijkste desktopbesturingssystemen. FLATROOF kan persistentie vestigen via een Linux-service, een macOS-logoutconfiguratie of een Windows Registry Run-waarde.

FLATROOF is in staat tot het verzamelen van systeemgegevens, het weergeven van processen, het beheren van bestanden, het uitvoeren van commando's, het downloaden van vervolg-payloads, het uploaden van gestolen gegevens en het zichzelf verwijderen. Naast FLATROOF implementeert de campagne ook ROOFDECK, een backdoor voor Windows en macOS met geavanceerdere mogelijkheden voor externe controle. ROOFDECK kan bestanden en schijven ontdekken, shell-commando's uitvoeren, bestanden overzetten, klembordgegevens lezen en schrijven, achtergrondtaken beheren, zichzelf bijwerken en sporen wissen.

Het proces voor het ontdekken van command-and-control servers door ROOFDECK is opmerkelijk, aangezien het gebruikmaakt van een lokaal configuratiebestand, een cryptografisch ondertekend Pastebin-record of Nostr-profielmetadata om de actieve server te lokaliseren. Het gebruik van publieke platforms voor flexibele levering of controlegroepen vertoont gelijkenissen met andere methoden voor het verbergen van malware-servers die eerder zijn waargenomen in op ontwikkelaars gerichte campagnes.

De datastealers, geschreven in Python, zoeken naar gegevens uit Chromium- en Firefox-browsers, waaronder opgeslagen inloggegevens, cookies, browsegeschiedenis, automatisch invulgegevens en shell-geschiedenis. Op macOS kan de malware ook Safari-gegevens en het login.keychain-db-bestand verzamelen. Op Windows richt de malware zich op Chrome, Edge, Brave, Windows Credential Manager-vermeldingen en wallet-extensiegegevens van MetaMask, Phantom, Trust Wallet en Rabby. Deze focus op browsers en wallets toont overeenkomsten met supply-chaindreigingen gericht op ontwikkelaarpakketten die steeds vaker Web3-omgevingen treffen.

De campagne maakt gebruik van een getrojaniseerde Terraform provider die zich voordoet als een legitieme AWS-gerelateerde plugin. Terraform providers draaien op werkstations en CI/CD-systemen die mogelijk toegang hebben tot broncode, cloud-credentials, API-sleutels, implementatierechten en opgeslagen inloggegevens in browsers. Dit incident volgt op eerdere meldingen over valse Terraform-sollicitatietests die werden gebruikt om ontwikkelaars te compromitteren via vertrouwde infrastructuurprojecten.

Onderzoekers van Zscaler ThreatLabz identificeerden de malwarecampagne in juli 2026. Zscaler bracht de gebruikte tools en aanvalspatronen in verband met de vermeende TraderTraitor-activiteit. Zscaler gaf aan niet over voldoende unieke code, infrastructuur of cryptografisch bewijs te beschikken om de campagne met hoge zekerheid aan deze groep toe te schrijven. De campagne vormt een belangrijk aandachtspunt voor cloud engineers, DevOps-teams en ontwikkelaars van cryptocurrency of Web3.

Dit incident benadrukt het belang van providerverificatie als onderdeel van Terraform-beveiliging. Teams wordt geadviseerd om niet-goedgekeurde providers te beperken, checksums in Terraform lock-bestanden te valideren, providerbronadressen te controleren en op gelijkaardige domeinen te blokkeren. Beveiligingsteams wordt ook geadviseerd om te letten op Terraform-gerelateerde processen die shells starten, onverwachte bestanden in tijdelijke mappen, verdachte .woff-downloads en executables die vanuit gebruikersprofielmappen draaien. Het toepassen van veilige CI/CD-pipeline praktijken kan het risico verder verminderen door codebeoordeling, afhankelijkheidscontroles, geheimenbeheer en geautomatiseerde scans toe te voegen alvorens infrastructuurwijzigingen door te voeren.
 
Facts

1. Een nieuw geïdentificeerde supply-chain campagne maakt misbruik van Terraform provider workflows om ontwikkelaarsystemen te infecteren met malware voor macOS, Linux en Windows.
2. De campagne maakt gebruik van een getrojaniseerde Terraform provider, die zich voordoet als een legitieme AWS-gerelateerde plugin, genaamd terraform-provider-awsbeta_v1.0.0. Dit bestand is geschreven in Go en bevat een werkende providerstructuur om normaal te lijken voor het slachtoffer.
3. Wanneer Terraform de provider laadt, wordt een toegevoegd kwaadaardig pakket uitgevoerd. Dit pakket controleert op een session.lock-bestand in de tijdelijke map en downloadt een Bash-lader (safari_updater) indien dit bestand afwezig is. De lader wordt op de achtergrond uitgevoerd en creëert het lock-bestand om dubbele uitvoering te voorkomen.
4. De Bash-lader controleert het besturingssysteem en de CPU-architectuur om een specifieke payload te selecteren. De lader ondersteunt macOS, Linux en Windows-systemen met een compatibele Unix-achtige shell.
5. De lader downloadt bestanden die zich voordoen als normale .woff webfont-bestanden. Deze bestanden bevatten decoy-fontinhoud, gevolgd door een @@ENDFONT@@ marker en een versleutelde executable. De lader extraheert deze verborgen gegevens, decodeert ze met Base64 en ontsleutelt ze met AES-256-CBC. Voor het ontsleutelen kan gebruik worden gemaakt van Python, Node.js, Perl of OpenSSL, afhankelijk van de geïnstalleerde tools op het slachtofferapparaat.
6. Op macOS wordt het quarantainekenmerk verwijderd en wordt een ad hoc-codesignatuur toegepast voordat de malware wordt uitgevoerd, waardoor deze zonder waarschuwingen van Gatekeeper kan draaien.
7. De geleverde malware wordt beoordeeld als FLATROOF, een op Rust gebaseerde backdoor die alle drie de belangrijkste desktopbesturingssystemen ondersteunt. FLATROOF kan persistentie vestigen via een Linux-service, een macOS-logoutconfiguratie of een Windows Registry Run-waarde.
8. FLATROOF kan systeemgegevens verzamelen, processen weergeven, bestanden beheren, commando's uitvoeren, vervolg-payloads downloaden, gestolen gegevens uploaden en zichzelf verwijderen.
9. Naast FLATROOF implementeert de campagne ook ROOFDECK, een Windows- en macOS-backdoor met geavanceerdere functies voor externe controle. ROOFDECK kan bestanden en schijven ontdekken, shell-commando's uitvoeren, bestanden overzetten, klembordgegevens lezen en schrijven, achtergrondtaken beheren, zichzelf bijwerken en sporen wissen.
10. Het proces voor het ontdekken van command-and-control servers van ROOFDECK is opmerkelijk, omdat het een lokaal configuratiebestand, een cryptografisch ondertekend Pastebin-record of Nostr-profielmetadata kan gebruiken om de actieve server te lokaliseren. Het gebruik van publieke platforms als flexibele leverings- of controlegroepen is vergelijkbaar met andere methoden voor het verbergen van malware-servers die zijn waargenomen in op ontwikkelaars gerichte campagnes.
11. De datastealers, geschreven in Python, zoeken naar gegevens uit Chromium- en Firefox-browsers, waaronder opgeslagen inloggegevens, cookies, browsegeschiedenis, automatisch invullen-gegevens en shell-geschiedenis. Op macOS kan de malware ook Safari-gegevens en het login.keychain-db-bestand verzamelen. Op Windows richt de malware zich op Chrome, Edge, Brave, Windows Credential Manager-vermeldingen en wallet-extensiegegevens van MetaMask, Phantom, Trust Wallet en Rabby.
12. Deze focus op browsers en wallets vertoont gelijkenis met supply-chaindreigingen gericht op ontwikkelaarspakketten die steeds vaker Web3-omgevingen teisteren.
13. De campagne maakt gebruik van een getrojaniseerde Terraform provider die zich voordoet als een legitieme AWS-gerelateerde plugin. Terraform providers draaien op werkstations en CI/CD-systemen die mogelijk toegang hebben tot broncode, cloud-credentials, API-sleutels, implementatierechten en opgeslagen inloggegevens in browsers.
14. Dit incident volgt op eerdere meldingen over valse Terraform-sollicitatietests die gebruikt werden om ontwikkelaars te compromitteren via vertrouwde infrastructuurprojecten.
15. Onderzoekers van Zscaler ThreatLabz identificeerden de malwarecampagne in juli 2026.
16. Zscaler bracht de gebruikte tools en aanvalspatronen in verband met de vermeende TraderTraitor-activiteit. TraderTraitor staat ook bekend onder de namen Jade Sleet, UNC4899, Pressure Chollima en Slow Pisces. Zscaler gaf aan niet over voldoende unieke code, infrastructuur of cryptografisch bewijs te beschikken om de campagne met hoge zekerheid aan deze groep toe te schrijven.
17. De campagne is een belangrijk aandachtspunt voor cloud engineers, DevOps-teams en ontwikkelaars van cryptocurrency of Web3.
18. Het incident benadrukt het belang van providerverificatie als onderdeel van Terraform-beveiliging.
19. Teams wordt geadviseerd om niet-goedgekeurde providers te beperken, checksums in Terraform lock-bestanden te valideren, providerbronadressen te controleren en op gelijkaardige domeinen te blokkeren.
20. Beveiligingsteams wordt ook geadviseerd om te letten op Terraform-gerelateerde processen die shells starten, onverwachte bestanden in tijdelijke mappen, verdachte .woff-downloads en executables die vanuit gebruikersprofielmappen draaien.
21. Het toepassen van veilige CI/CD-pipeline praktijken kan het risico verder verminderen door codebeoordeling, afhankelijkheidscontroles, geheimenbeheer en geautomatiseerde scans toe te voegen voordat infrastructuurwijzigingen worden doorgevoerd.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX