Cảnh báo: Hacker sử dụng Terraform Provider độc hại để phát tán malware
Các nhà nghiên cứu bảo mật vừa phát hiện chiến dịch tấn công chuỗi cung ứng mới, trong đó hacker sử dụng các Terraform provider và Go module độc hại để phát tán malware, đánh dấu một bước tiến mới...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng vừa phát hiện một chiến dịch phát tán malware dựa trên ngôn ngữ Go thông qua các Terraform provider và Go module. Đây là lần đầu tiên kho lưu trữ tập trung của HashiCorp bị lợi dụng làm vector phân phối các payload độc hại.
Table Of Content
Chiến dịch tấn công tinh vi
Theo báo cáo từ Aikido, các gói bị ảnh hưởng bao gồm gocommunity-io/dockerd, kreuzwenker/docker cùng một số module Go khác. Malware này được cho là có liên quan đến chiến dịch Graphalgo, vốn được các nhà nghiên cứu gán cho các nhóm tin tặc từ Triều Tiên (DPRK).
Phương thức tiếp cận của nhóm tấn công thường bắt đầu bằng việc giả danh các công ty Web3 trên LinkedIn hoặc Facebook để mời gọi lập trình viên tham gia phỏng vấn hoặc thực hiện các bài kiểm tra kỹ năng. Sau đó, nạn nhân được yêu cầu tải về các repository GitHub chứa mã độc thông qua các dependency trên npm hoặc PyPI.
Cơ chế hoạt động phức tạp
Malware này thể hiện sự tinh vi trong cách thức vận hành. Payload chỉ được giải mã khi thỏa mãn các điều kiện cụ thể, như giải thành công một hệ phương trình tuyến tính. Sau khi kích hoạt, nó sử dụng cơ chế C2 (Command and Control) kép thông qua Slack và các smart contract trên mạng thử nghiệm Ethereum (Sepolia testnet).
Đáng chú ý, malware thực hiện thu thập thông tin hệ thống, phần cứng và gửi về kênh Slack của kẻ tấn công. Việc sử dụng blockchain làm kênh C2 giúp kẻ tấn công giảm thiểu rủi ro bị phát hiện, vì các lệnh được gửi dưới dạng dữ liệu mã hóa trên smart contract, chỉ các client mục tiêu mới có thể giải mã.
Mở rộng sang Terraform Registry
Việc sử dụng Terraform Registry làm kênh phân phối được coi là một bước đi mới đầy nguy hiểm. Các chuyên gia nhận định rằng, mặc dù npm và PyPI vẫn là mục tiêu chính, nhưng việc mở rộng sang Terraform cho phép hacker tiếp cận trực tiếp với các thông tin xác thực (credentials) quan trọng trong môi trường production.
Bên cạnh đó, các nhà nghiên cứu cũng ghi nhận sự xuất hiện của một JavaScript loader mới mang tên GHAPPIER, được phát tán thông qua việc chiếm quyền điều khiển các tài khoản maintainer trên npm. Sự kiện này diễn ra song song với các cảnh báo từ dự án Rust về các chiến dịch phỏng vấn giả mạo nhằm lừa đảo các nhà phát triển cài đặt mã độc.
Khuyến nghị bảo mật
Trước tình hình các cuộc tấn công chuỗi cung ứng ngày càng gia tăng, các nhà phát triển và doanh nghiệp cần:
- Kiểm tra kỹ lưỡng các dependency trước khi tích hợp vào dự án.
- Kích hoạt xác thực đa yếu tố (MFA) cho tất cả các tài khoản quản trị kho lưu trữ mã nguồn.
- Cảnh giác với các lời mời làm việc từ các công ty không rõ nguồn gốc trên mạng xã hội.
- Thường xuyên rà soát các hoạt động bất thường trên server và môi trường cloud.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.