Кампания с троянизированным провайдером Terraform нацелилась на разработчиков криптовалют
В июле 2026 года кампания, с низкой степенью уверенности приписываемая TraderTraitor, нацелилась на разработчиков криптовалют и Web3 с помощью троянизированного провайдера Terraform. Вредоносный бинарный файл Go выдавал себя за провайдер Terraform для AWS и сохранял его функциональность, одновременно запуская вредоносный пакет при загрузке Terraform.
Провайдер Terraform и загрузчик
Провайдер скачивал Bash-загрузчик safari_updater с хоста динамической DNS, GitHub или сайта на Vercel. Поскольку провайдеры Terraform работают на рабочих станциях разработчиков и в системах CI/CD, эта техника потенциально подвергала риску инженеров облачной инфраструктуры и среды разработки.
Загрузчик поддерживал macOS, Linux и Windows с совместимыми Unix-подобными оболочками, а также несколько архитектур ЦП. Для выбора имён файлов полезной нагрузки он использовал соответствия операционных систем и архитектур, разработанные так, чтобы напоминать веб-шрифты. Полезные нагрузки добавлялись к приманочным файлам .woff после маркера @@ENDFONT@@.
Загрузчик извлекал встроенный исполняемый файл, декодировал его из Base64 и расшифровывал с помощью AES-256-CBC и ключа PTa3WZPQZAjj55t@. Для этих операций он использовал Python, Node.js, Perl или OpenSSL, если такие средства были доступны. На macOS загрузчик удалял метаданные карантина и применял ad hoc-подпись перед запуском файла.
Возможности FLATROOF и стиллеров
Поставленный бэкдор FLATROOF написан на Rust. Для расшифровки конфигурации он использовал PBKDF2-HMAC-SHA256 и AES-256-GCM. FLATROOF поддерживал резервные каналы управления через Telegram, опрос GitHub API и HTTP-вебхук.
Набор команд FLATROOF включал сбор сведений о хосте и процессах, выполнение команд, операции с файлами, загрузку и выгрузку полезной нагрузки, управление закреплением, изменение конфигурации и самоудаление. Для закрепления использовались служба Linux, механизм завершения сеанса в оболочке macOS и значение Run в реестре Windows.
Встроенные стиллеры на Python собирали базы данных браузеров, файлы cookie, учётные данные, историю браузера, историю терминала и оболочки, список установленных приложений, сведения о запущенных процессах и системе, имена пользователей и данные расширений криптокошельков. Стиллер для Windows также использовал декодированную нативную полезную нагрузку для извлечения мастер-ключей браузеров из приостановленного процесса Chromium. В него входил инструмент для копирования файлов cookie на случай, если обычный доступ к базе данных не удавался.
Закрепление и управление через ROOFDECK
ROOFDECK обеспечивал дополнительное закрепление в Windows и macOS. Адрес C2 он получал из локального файла, подписанного и зашифрованного документа Pastebin или метаданных профиля Nostr. Проверив адрес, ROOFDECK связывался с ним по HTTP и WebSocket.
ROOFDECK поддерживал выполнение команд в оболочке, создание обратных шеллов, операции с файловой системой, доступ к буферу обмена, управление закреплением, передачу файлов и изменение конфигурации. В его возможностях также были обновление и самоуничтожение.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



