SlowMist:朝鲜关联黑客 TraderTraitor 借恶意 Terraform 项目发起新攻击

SlowMist:朝鲜关联黑客 TraderTraitor 借恶意 Terraform 项目发起新攻击

N
News Editor
2026-09-22 03:55:45
据 SlowMist 披露,朝鲜关联威胁组织 TraderTraitor 近期再次发动攻击,并已入侵一家位于印度、与加密行业无关的 IT 服务公司。攻击者通过 GitHub 发布虚假招聘信息,以技术面试作业为诱饵,诱导 DevOps 和加密工程师下载恶意项目。受害者运行 terraform init 后,会下载并执行恶意 Provider 模块,最终在 macOS 设备上部署 FLATROOF 和 ROOFDECK 后门。

BlockBeats 消息,9 月 22 日,据 SlowMist 披露,朝鲜关联威胁组织 TraderTraitor(又名 UNC4899、Jade Sleet)再次发动攻击,近期已入侵一家位于印度、与加密行业无关的 IT 服务公司。

借 GitHub 虚假招聘信息实施钓鱼

攻击者通过 GitHub 发布虚假招聘信息,以「技术面试作业」为诱饵,针对 DevOps 及加密工程师展开钓鱼攻击。受害者下载相关项目后,恶意的 .terraform.lock.hcl 文件会指向攻击者控制的 Terraform Provider 域名。

一旦运行 terraform init,即可触发恶意 Provider 模块的下载与执行。

最终在 macOS 设备部署两类后门

攻击最终在受害者的 macOS 设备上部署 Rust/ARM64 后门 FLATROOF 和 ROOFDECK。这两个恶意软件家族此前也曾被用于 LayerZero 攻击。

根据 SlowMist 的说法,这些恶意程序具备以下能力:

  • 窃取凭证及敏感数据;
  • 执行 Shell 命令;
  • 收集并外传文件;
  • 获取云服务和代码仓库访问权限。

攻击目标已不限于加密行业

SlowMist 提醒,TraderTraitor 此次攻击目标已不限于加密行业,攻击者可能更关注开发人员所拥有的 AWS、GCP、OVH 及 OpenStack 等云端和 API 访问权限。

SlowMist 建议,企业应谨慎处理陌生 Terraform Provider 及招聘方提供的代码仓库,并避免使用个人或公司开发设备执行未经验证的面试项目。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。