Кампания Graphalgo расширилась на экосистемы Go и Terraform
Кампания Graphalgo вышла за пределы экосистемы NPM и затронула экосистему Go. Злоумышленники распространяли вариант вредоносного ПО на Go через два провайдера Terraform и два модуля Go. Телеметрия зафиксировала 18 имён хостов на системах жертв под управлением Windows, Linux и macOS. По оценке исследователей, это небольшая целенаправленная операция, ориентированная на разработчиков Go и среды Terraform или DevOps.
Вредоносные провайдеры Terraform и модули Go
Провайдеры Terraform gocommunity-io/dockerd и kreuzwenker/docker использовали тайпосквоттинг. В файле resource_docker_container_funcs.go находилась скрытая логика активации. Полезная нагрузка запускалась, только если SHA256-хеш от конкатенированных значений containerName и networkID в Terraform совпадал с жёстко заданным значением. Исследователи считают это признаком целенаправленного выполнения.
Затем провайдеры расшифровывали и извлекали встроенный архив и запускали его содержимое как код Go в отсоединённом процессе с помощью команды go run .. Архив маскировался под файл examples/resources/docker_container/import-resource.sqlite3.
Модуль Go gocommunity.io/orderedbtree содержал вредоносное ПО в открытом виде. В модуле gogets.dev/btreex оно находилось в ZIP-архиве, замаскированном под файл SQL. Для активации вредоносной программы в последнем модуле требовалось указать определённое целое число, соответствующее цене. В репозитории модуля использовались поддельные даты коммитов, чтобы создать видимость публикации в ноябре 2025 года. Фактически модуль выпустили в сентябре 2026 года.
Управление вредоносной программой и инфраструктура кампании
Второстепенная вредоносная программа, троян удалённого доступа на Go, использует Slack и блокчейн для управления. Перед отправкой сигнала о подключении через API Slack в канал frontend-devs рабочего пространства portfolio-devs.slack.com она собирает сведения об аппаратном обеспечении, операционной системе, имени хоста и наличии Node.js.
Вредоносная программа генерирует эфемерную пару ключей и выводит ключи для шифрования обмена данными с помощью публичных ключей, контролируемых злоумышленниками. Последующие сообщения через Slack проходят в канале qa-announcements рабочего пространства portfolio-testers.slack.com. Программа также получает инструкции из смарт-контракта Ethereum в тестовой сети Arbitrum Sepolia по адресу 0xAD02b5cDE693529d3bdA0266299501ad0193036C. Она опрашивает блокчейн каждые три секунды, а Slack на наличие инструкций каждые десять секунд. Команды могут запускать дополнительный код на Go или JavaScript либо удалять вредоносную программу.
Кампания использует инфраструктуру, открытый ключ, рабочие пространства Slack и артефакты блокчейна, общие с вредоносным ПО Graphalgo для NPM. Его наблюдают как минимум с апреля 2026 года. Злоумышленники также использовали поддельные экосистемы пакетов Go gogets.dev и gocommunity.io, которые поддерживали связанные организации GitHub.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



