Кампания Graphalgo расширилась на экосистемы Go и Terraform

Кампания Graphalgo вышла за пределы экосистемы NPM и затронула экосистему Go. Злоумышленники распространяли вариант вредоносного ПО на Go через два провайдера Terraform и два модуля Go. Телеметрия зафиксировала 18 имён хостов на системах жертв под управлением Windows, Linux и macOS. По оценке исследователей, это небольшая целенаправленная операция, ориентированная на разработчиков Go и среды Terraform или DevOps.

Вредоносные провайдеры Terraform и модули Go

Провайдеры Terraform gocommunity-io/dockerd и kreuzwenker/docker использовали тайпосквоттинг. В файле resource_docker_container_funcs.go находилась скрытая логика активации. Полезная нагрузка запускалась, только если SHA256-хеш от конкатенированных значений containerName и networkID в Terraform совпадал с жёстко заданным значением. Исследователи считают это признаком целенаправленного выполнения.

Затем провайдеры расшифровывали и извлекали встроенный архив и запускали его содержимое как код Go в отсоединённом процессе с помощью команды go run .. Архив маскировался под файл examples/resources/docker_container/import-resource.sqlite3.

Модуль Go gocommunity.io/orderedbtree содержал вредоносное ПО в открытом виде. В модуле gogets.dev/btreex оно находилось в ZIP-архиве, замаскированном под файл SQL. Для активации вредоносной программы в последнем модуле требовалось указать определённое целое число, соответствующее цене. В репозитории модуля использовались поддельные даты коммитов, чтобы создать видимость публикации в ноябре 2025 года. Фактически модуль выпустили в сентябре 2026 года.

Управление вредоносной программой и инфраструктура кампании

Второстепенная вредоносная программа, троян удалённого доступа на Go, использует Slack и блокчейн для управления. Перед отправкой сигнала о подключении через API Slack в канал frontend-devs рабочего пространства portfolio-devs.slack.com она собирает сведения об аппаратном обеспечении, операционной системе, имени хоста и наличии Node.js.

Вредоносная программа генерирует эфемерную пару ключей и выводит ключи для шифрования обмена данными с помощью публичных ключей, контролируемых злоумышленниками. Последующие сообщения через Slack проходят в канале qa-announcements рабочего пространства portfolio-testers.slack.com. Программа также получает инструкции из смарт-контракта Ethereum в тестовой сети Arbitrum Sepolia по адресу 0xAD02b5cDE693529d3bdA0266299501ad0193036C. Она опрашивает блокчейн каждые три секунды, а Slack на наличие инструкций каждые десять секунд. Команды могут запускать дополнительный код на Go или JavaScript либо удалять вредоносную программу.

Кампания использует инфраструктуру, открытый ключ, рабочие пространства Slack и артефакты блокчейна, общие с вредоносным ПО Graphalgo для NPM. Его наблюдают как минимум с апреля 2026 года. Злоумышленники также использовали поддельные экосистемы пакетов Go gogets.dev и gocommunity.io, которые поддерживали связанные организации GitHub.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных