Terraform sotto attacco: provider malevoli diffondono malware Go con C2 Slack e blockchain
Featured

Terraform sotto attacco: provider malevoli diffondono malware Go con C2 Slack e blockchain

Negli ultimi mesi gli attacchi alla supply chain software stanno cambiando bersaglio e modalita, puntando sempre piu spesso sugli strumenti DevOps usati per automatizzare infrastrutture e rilasci. Un caso emblematico riguarda la distribuzione di malware scritto in Go tramite provider Terraform e moduli Go pubblicati in repository centralizzate.

Per chi gestisce pipeline IaC e ambienti cloud, il rischio e concreto perche un provider Terraform malevolo puo offrire un accesso piu diretto a credenziali e configurazioni di produzione.

Sono stati individuati due provider Terraform e due moduli Go usati come veicolo di infezione. I provider hanno nomi simili a componenti legittimi legati a Docker e sono stati scaricati centinaia o migliaia di volte, un dettaglio importante perche la popolarita apparente puo abbassare la soglia di attenzione durante la scelta delle dipendenze. In parallelo, sono emersi anche pacchetti npm collegati alla stessa famiglia di minacce, a conferma di una strategia multi ecosistema che sfrutta registri diversi per aumentare la probabilita di raggiungere sviluppatori e aziende.

Il malware mostra caratteristiche avanzate di command and control. In alcuni scenari l esecuzione viene attivata solo quando avviene una specifica operazione crittografica, comportamento tipico di operazioni mirate e pensato per ridurre la visibilita in analisi automatizzate. Una volta attivo, il codice raccoglie informazioni di sistema come hardware, sistema operativo e hostname, poi invia i dati verso un canale di controllo. Un elemento distintivo e la presenza di canali C2 doppi, con uso combinato di un bot token Slack e di meccanismi basati su blockchain come dead drop per recuperare comandi cifrati.

La parte blockchain interroga smart contract su testnet Ethereum compatibili, recuperando dati cifrati a intervalli frequenti e tentando la decrittazione per individuare i messaggi destinati a quello specifico host. Il malware genera anche chiavi effimere e costruisce chiavi condivise usando chiavi pubbliche degli attaccanti, cosi da isolare le comunicazioni tra vittime e ridurre il rischio di leakage tra host infetti. I comandi possono portare a esecuzione di codice Go o JavaScript, ampliando la flessibilita operativa.

Questa evoluzione rende essenziale rafforzare i controlli su Terraform Registry e sulle dipendenze Go, applicando verifica dell origine, pinning delle versioni, review dei provider, scansione delle dipendenze e monitoraggio dei download anomali nelle pipeline CI CD.

We use cookies

Utilizziamo i cookie sul nostro sito Web. Alcuni di essi sono essenziali per il funzionamento del sito, mentre altri ci aiutano a migliorare questo sito e l'esperienza dell'utente (cookie di tracciamento). Puoi decidere tu stesso se consentire o meno i cookie. Ti preghiamo di notare che se li rifiuti, potresti non essere in grado di utilizzare tutte le funzionalità del sito.