Các tác nhân đe dọa từ Triều Tiên đang sử dụng các bài kiểm tra công việc Terraform giả mạo để xâm phạm các nhà phát triển macOS và tiếp cận các hệ thống đám mây. Chiến dịch này cho thấy một bài tập viết mã thông thường có thể trở thành điểm khởi đầu cho việc đánh cắp dữ liệu, điều khiển từ xa và xâm nhập mạng sâu hơn. Đây là một trong những mối đe dọa mạng mới nhất nhắm vào các chuyên gia công nghệ.
Chiến dịch Tấn công của TraderTraitor
Hoạt động này có liên quan đến TraderTraitor, một nhóm phụ của Lazarus hoạt động vì mục đích tài chính, còn được biết đến với tên gọi UNC4899, PUKCHONG và Jade Sleet. Cuộc tấn công này diễn ra sau một sự cố lớn liên quan đến LayerZero, và các nhà điều tra đã phát hiện một nhà cung cấp dịch vụ IT Ấn Độ không liên quan cũng bị ảnh hưởng bởi các backdoor. Theo SentinelLABS, nhóm tấn công đã mở rộng phạm vi mục tiêu ra ngoài các công ty tiền mã hóa.
Phát hiện này cho thấy các tác nhân Triều Tiên đang nhắm mục tiêu vào các nhà phát triển, quản trị viên đám mây và những người nắm giữ quyền truy cập kỹ thuật có giá trị. Một máy tính xách tay của nhà phát triển có thể chứa thông tin đăng nhập đám mây, quyền truy cập mã nguồn, quyền triển khai và khóa API, biến nó thành một cầu nối giá trị cao vào cơ sở hạ tầng của doanh nghiệp. Các cạm bẫy tương tự do nhà tuyển dụng dẫn dắt đã xuất hiện trong các chiến dịch phỏng vấn gần đây của Lazarus, nơi niềm tin vào quy trình tuyển dụng giả mạo trở thành điểm yếu ban đầu.
Phương thức Tấn công Giả mạo Bài kiểm tra Công việc
TraderTraitor đã tiếp cận những người tìm việc với các bài tập phỏng vấn tập trung vào cơ sở hạ tầng, được lưu trữ trong các kho GitHub. Hồ sơ công khai của các mục tiêu thường cho thấy kinh nghiệm về DevOps, tiền mã hóa hoặc công nghệ tài chính, cho phép những kẻ tấn công tùy chỉnh các dự án trông có vẻ phù hợp với kỹ năng chuyên môn của họ.
Các nhà nghiên cứu đã xác định được các kho lưu trữ sử dụng tên như Northwind-IAC, novacart-interview và terraform-candidate-repo. Mỗi chiêu bài đều chứa một tệp .terraform.lock.hcl đã bị thao túng, hướng Terraform tới một nhà cung cấp dịch vụ do kẻ tấn công kiểm soát thay vì một nguồn hợp pháp. Chạy lệnh terraform init sau đó sẽ tải xuống và thực thi các mô-đun nhà cung cấp độc hại.
Chiến thuật này đặc biệt hiệu quả vì các tệp khóa dường như là siêu dữ liệu dự án thông thường. Một ứng viên đã nhận thấy một nhà cung cấp trông khả nghi và đã gỡ bỏ nó, cho thấy rằng việc xem xét cẩn thận có thể ngăn chặn một cuộc lây nhiễm trước khi mã chạy. Mối lo ngại này phản ánh các cuộc tấn công vào kho lưu trữ Terraform độc hại, vốn đã chứng minh sự nguy hiểm của các gói cơ sở hạ tầng bị xâm phạm.
Triển khai Mã độc và Hoạt động của Backdoor
Những kẻ tấn công đã sử dụng quyền truy cập này để cài đặt các backdoor FLATROOF và ROOFDECK trên macOS. Trong sự cố LayerZero trước đó, các công cụ này đã giúp thu thập khóa API và hỗ trợ leo thang đặc quyền vào môi trường Amazon Web Services và Google Cloud Platform. Do đó, chiến dịch nhắm mục tiêu cả thiết bị đầu cuối và quyền truy cập đám mây kết nối với nó.
Tại nạn nhân là nhà cung cấp dịch vụ IT Ấn Độ, những kẻ tấn công đã xâm phạm một chiếc MacBook Apple Silicon do một kỹ sư DevOps sử dụng. Máy này thường xuyên quản lý các tài nguyên AWS, OVH và OpenStack, nắm giữ thông tin đăng nhập đám mây và quyền truy cập kiểm soát nguồn. Dữ liệu đo lường cho thấy cả hai backdoor đều có mặt trên đĩa vào ngày 18 tháng 3, trước khi hoạt động bắt đầu vào ngày 29 tháng 3.
Chi tiết về các Backdoor FLATROOF và ROOFDECK
FLATROOF, được ngụy trang dưới dạng SystemUpdate, được thiết kế để thu thập thông tin ban đầu và cung cấp cho các bước tiếp theo. Nó có khả năng chạy các lệnh shell, tải tệp qua Telegram, thu thập dữ liệu trình duyệt và lịch sử thiết bị đầu cuối, liệt kê các ứng dụng đã cài đặt, ghi lại các tiến trình đang chạy, lập hồ sơ hệ thống và sao chép chuỗi khóa đăng nhập. Hành vi này phù hợp với cuộc điều tra về backdoor Rust trên macOS, vốn đã ghi nhận khả năng đánh cắp dữ liệu của nó.
ROOFDECK, giả dạng iSync, cung cấp khả năng kiểm soát rộng hơn. Nó có thể tìm kiếm các tệp có giá trị, thực thi lệnh, tạo kho lưu trữ được mã hóa, truyền dữ liệu, đọc bảng nhớ tạm và thiết lập sự tồn tại thông qua một LaunchAgent. Nó cũng phân giải các máy chủ lệnh thông qua mạng Nostr phi tập trung, giúp liên lạc của nó trở nên linh hoạt hơn cho những kẻ tấn công.
Sau đó, những kẻ tấn công đã triển khai một biến thể ROOFDECK được tinh giản gọi là loginwindow, gỡ bỏ các bản cài đặt trước đó và tiếp tục hoạt động cho đến ngày 1 tháng 6. Sự thay đổi này cho thấy nhóm có thể làm mới các công cụ của mình trong quá trình xâm nhập và giảm thiểu bằng chứng còn lại trên thiết bị nạn nhân. Nó cũng phản ánh sự kiên trì được thấy khi các Git hook của Triều Tiên phát tán phần mềm độc hại, một chiến dịch khác tập trung vào các nhà phát triển.
Khuyến nghị Bảo mật
Các tổ chức nên xem nhân viên có đặc quyền truy cập đám mây và kiểm soát nguồn là một nhóm cần giám sát nhạy cảm. Các nhóm bảo mật nên điều tra các chương trình chưa được ký phát hành từ thư mục chính, các tiến trình con bất thường từ các công cụ phát triển, lưu lượng truy cập ra nước ngoài được mã hóa không mong muốn và các kho lưu trữ phỏng vấn không được yêu cầu.
Các nhà phát triển nên tránh mở các đánh giá bên ngoài trên máy trạm của công ty và xác minh mọi nhà cung cấp trong tệp khóa Terraform trước khi chạy. Tên nhà cung cấp không sử dụng không gian tên registry.terraform.io đã biết cần được xem xét ngay lập tức, trong khi ngay cả các gói từ các kho lưu trữ chính thức cũng nên được truy tìm đến mã nguồn và nhà xuất bản đáng tin cậy.
Chỉ số Compromise (IoCs)
Lưu ý: Địa chỉ IP và tên miền được làm mất tác dụng có chủ ý (ví dụ: [.]). Các IoC chỉ nên được khôi phục trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.










