Támadássorozat kriptovalutafejlesztők ellen
A Zscaler ThreatLabz egy 2026 júliusában azonosított, feltehetően az észak-koreai TraderTraitor (Jade Sleet, UNC4899) csoporthoz kapcsolódó támadássorozatot elemzett, amely kriptovaluta- és Web3-fejlesztőket céloz.
A támadók egy módosított Terraform AWS-provider segítségével juttatnak kártékony kódot a fejlesztői rendszerekre. A komponens normál működését megtartva, betöltéskor észrevétlenül elindít egy Bash-loadert, amely Windows, Linux és macOS rendszerekre egyaránt képes kártevőt telepíteni. A payloadokat látszólagos .woffbetűtípusfájlokba rejtik, majd AES-256-CBC titkosítás feloldása után futtatják.
A Rust-alapú FLATROOF hátsó kapu böngészős jelszavakat, munkamenet-cookie-kat, kriptotárcaadatokat és rendszerinformációkat gyűjt, miközben Telegram-, GitHub- és HTTP-alapú vezérlési csatornákat támogat. A később telepített ROOFDECK távoli parancsvégrehajtást és tartós hozzáférést biztosít, C2-szerverének címét pedig digitálisan aláírt Pastebin-bejegyzésekből vagy Nostr-profilok metaadataiból szerzi meg. A fertőzés nyomai között szerepelhet a safari_updater állomány és a hashicorp-terraform[.]io domain. A kutatók a TraderTraitor-kapcsolatot valószínűsítik, de egyértelmű technikai bizonyítékot nem találtak az azonosításhoz.