Graphalgo kampány fejlesztők ellen

Editors' Pick

Az Aikido Security egy új szoftverellátási lánc elleni kampányt azonosított, amely a korábban npm-csomagokból ismert Graphalgo malware-t Terraform providerekre és Go modulokra is kiterjesztette. A kutatók két rosszindulatú Terraform providert és két Go modult találtak. A kreuzwenker/docker neve szándékosan hasonlít a népszerű, legitim kreuzwerker/docker providerre.

Az Aikido szerint ez az első általuk megfigyelt eset, amikor malware-t Terraform provideren keresztül terjesztenek. 

A kártevő nem minden telepítésnél aktiválódik. A Terraform-változat csak meghatározott containerName és networkID értékek esetén indítja el a titkosított payloadot, ami célzott támadásra utal. Ez egyben megnehezíti az automatikus malware-elemzést is, nem megfelelő környezetben a csomag látszólag normálisan működhet. A Graphalgo Slack- és blockchain-alapú C2-infrastruktúrát használ, és technikailag kapcsolódik a korábban npm-en terjesztett változatokhoz. 

Az eset azért veszélyes, mert a Terraform gyakran fejlesztői gépeken és CI/CD rendszerekben, magas jogosultságú cloud hitelesítő adatokkal fut. Egy rosszindulatú provider így közvetlen utat nyithat GitHub/GitLab tokenekhez, SSH-kulcsokhoz, cloud credentialökhöz vagy akár production infrastruktúrához. 

Az Aikido ezért a négy érintett csomag bármely verziójának jelenlétét kompromittálódási jelként kezeli, nem elegendő egyszerűen törölni a dependency-t, az érintett gépet és a rajta használt hitelesítő adatokat is vizsgálni kell.

FORRÁS