Хакеры начали распространять Go-вредоносное ПО через два пакета Go и два провайдера Terraform, используя централизованный репозиторий HashiCorp. Это первый случай, когда такие методы используются для атаки, что создает новые риски для разработчиков.
Контекст атаки
Источником угрозы являются пакеты gocommunity-io/dockerd и kreuzwenker/docker, которые всего лишь за короткий промежуток времени были скачены 222 и 1,449 раз соответственно. Специалисты по кибербезопасности из Aikido отмечают, что случаи использования HashiCorp как вектора доставки вредоносного ПО нарастает, с учетом того, что ранее была зафиксирована аналогичная атака, связанная с северокорейскими хакерами.
Как работает вредонос
Процесс атаки начинается с того, что злоумышленники привлекают разработчиков через социальные сети и мнимые вакансии, запрашивая у них выполнение задач с использованием подвязанных репозиториев на GitHub. Вредонос активируется только при выполнении определенных криптографических операций и может передавать данные через Slack.
Как сообщили эксперты из JFrog, вредонос использует уникальные каналы управления и контроля, включая блокчейн и Slack API, для скрытого общения с злоумышленниками. Система воруема важную информацию о системе жертвы, включая характеристики железа и версию операционной системы, которая затем передается атакующим.
Что это значит для разработчиков
Для российских разработчиков это сигнал о повышении уязвимости в экосистемах, использующих Terraform и другие аналогичные инструменты. Необходимо проводить регулярные проверки пакетов и зависимостей, чтобы избежать возможных компрометаций. Важно помнить, что вредоносные программы могут воспользоваться даже распространенными инструментами управления инфраструктурой.
Дальнейшие угрозы могут включать в себя использование все новых методов укрытия и доставки вредоносов. Следующие шаги для разработчиков должны включать внимание к источникам используемых пакетов и постоянное обучение сотрудников о новых методах киберугроз.