1. Een nieuw geïdentificeerde supply-chain campagne maakt misbruik van Terraform provider workflows om ontwikkelaarsystemen te infecteren met malware voor macOS, Linux en Windows.
2. De campagne maakt gebruik van een getrojaniseerde Terraform provider, die zich voordoet als een legitieme AWS-gerelateerde plugin, genaamd terraform-provider-awsbeta_v1.0.0. Dit bestand is geschreven in Go en bevat een werkende providerstructuur om normaal te lijken voor het slachtoffer.
3. Wanneer Terraform de provider laadt, wordt een toegevoegd kwaadaardig pakket uitgevoerd. Dit pakket controleert op een session.lock-bestand in de tijdelijke map en downloadt een Bash-lader (safari_updater) indien dit bestand afwezig is. De lader wordt op de achtergrond uitgevoerd en creëert het lock-bestand om dubbele uitvoering te voorkomen.
4. De Bash-lader controleert het besturingssysteem en de CPU-architectuur om een specifieke payload te selecteren. De lader ondersteunt macOS, Linux en Windows-systemen met een compatibele Unix-achtige shell.
5. De lader downloadt bestanden die zich voordoen als normale .woff webfont-bestanden. Deze bestanden bevatten decoy-fontinhoud, gevolgd door een @@ENDFONT@@ marker en een versleutelde executable. De lader extraheert deze verborgen gegevens, decodeert ze met Base64 en ontsleutelt ze met AES-256-CBC. Voor het ontsleutelen kan gebruik worden gemaakt van Python, Node.js, Perl of OpenSSL, afhankelijk van de geïnstalleerde tools op het slachtofferapparaat.
6. Op macOS wordt het quarantainekenmerk verwijderd en wordt een ad hoc-codesignatuur toegepast voordat de malware wordt uitgevoerd, waardoor deze zonder waarschuwingen van Gatekeeper kan draaien.
7. De geleverde malware wordt beoordeeld als FLATROOF, een op Rust gebaseerde backdoor die alle drie de belangrijkste desktopbesturingssystemen ondersteunt. FLATROOF kan persistentie vestigen via een Linux-service, een macOS-logoutconfiguratie of een Windows Registry Run-waarde.
8. FLATROOF kan systeemgegevens verzamelen, processen weergeven, bestanden beheren, commando's uitvoeren, vervolg-payloads downloaden, gestolen gegevens uploaden en zichzelf verwijderen.
9. Naast FLATROOF implementeert de campagne ook ROOFDECK, een Windows- en macOS-backdoor met geavanceerdere functies voor externe controle. ROOFDECK kan bestanden en schijven ontdekken, shell-commando's uitvoeren, bestanden overzetten, klembordgegevens lezen en schrijven, achtergrondtaken beheren, zichzelf bijwerken en sporen wissen.
10. Het proces voor het ontdekken van command-and-control servers van ROOFDECK is opmerkelijk, omdat het een lokaal configuratiebestand, een cryptografisch ondertekend Pastebin-record of Nostr-profielmetadata kan gebruiken om de actieve server te lokaliseren. Het gebruik van publieke platforms als flexibele leverings- of controlegroepen is vergelijkbaar met andere methoden voor het verbergen van malware-servers die zijn waargenomen in op ontwikkelaars gerichte campagnes.
11. De datastealers, geschreven in Python, zoeken naar gegevens uit Chromium- en Firefox-browsers, waaronder opgeslagen inloggegevens, cookies, browsegeschiedenis, automatisch invullen-gegevens en shell-geschiedenis. Op macOS kan de malware ook Safari-gegevens en het login.keychain-db-bestand verzamelen. Op Windows richt de malware zich op Chrome, Edge, Brave, Windows Credential Manager-vermeldingen en wallet-extensiegegevens van MetaMask, Phantom, Trust Wallet en Rabby.
12. Deze focus op browsers en wallets vertoont gelijkenis met supply-chaindreigingen gericht op ontwikkelaarspakketten die steeds vaker Web3-omgevingen teisteren.
13. De campagne maakt gebruik van een getrojaniseerde Terraform provider die zich voordoet als een legitieme AWS-gerelateerde plugin. Terraform providers draaien op werkstations en CI/CD-systemen die mogelijk toegang hebben tot broncode, cloud-credentials, API-sleutels, implementatierechten en opgeslagen inloggegevens in browsers.
14. Dit incident volgt op eerdere meldingen over valse Terraform-sollicitatietests die gebruikt werden om ontwikkelaars te compromitteren via vertrouwde infrastructuurprojecten.
15. Onderzoekers van Zscaler ThreatLabz identificeerden de malwarecampagne in juli 2026.
16. Zscaler bracht de gebruikte tools en aanvalspatronen in verband met de vermeende TraderTraitor-activiteit. TraderTraitor staat ook bekend onder de namen Jade Sleet, UNC4899, Pressure Chollima en Slow Pisces. Zscaler gaf aan niet over voldoende unieke code, infrastructuur of cryptografisch bewijs te beschikken om de campagne met hoge zekerheid aan deze groep toe te schrijven.
17. De campagne is een belangrijk aandachtspunt voor cloud engineers, DevOps-teams en ontwikkelaars van cryptocurrency of Web3.
18. Het incident benadrukt het belang van providerverificatie als onderdeel van Terraform-beveiliging.
19. Teams wordt geadviseerd om niet-goedgekeurde providers te beperken, checksums in Terraform lock-bestanden te valideren, providerbronadressen te controleren en op gelijkaardige domeinen te blokkeren.
20. Beveiligingsteams wordt ook geadviseerd om te letten op Terraform-gerelateerde processen die shells starten, onverwachte bestanden in tijdelijke mappen, verdachte .woff-downloads en executables die vanuit gebruikersprofielmappen draaien.
21. Het toepassen van veilige CI/CD-pipeline praktijken kan het risico verder verminderen door codebeoordeling, afhankelijkheidscontroles, geheimenbeheer en geautomatiseerde scans toe te voegen voordat infrastructuurwijzigingen worden doorgevoerd.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!