Кампания с троянизированным провайдером Terraform нацелилась на разработчиков криптовалют

В июле 2026 года кампания, с низкой степенью уверенности приписываемая TraderTraitor, нацелилась на разработчиков криптовалют и Web3 с помощью троянизированного провайдера Terraform. Вредоносный бинарный файл Go выдавал себя за провайдер Terraform для AWS и сохранял его функциональность, одновременно запуская вредоносный пакет при загрузке Terraform.

Провайдер Terraform и загрузчик

Провайдер скачивал Bash-загрузчик safari_updater с хоста динамической DNS, GitHub или сайта на Vercel. Поскольку провайдеры Terraform работают на рабочих станциях разработчиков и в системах CI/CD, эта техника потенциально подвергала риску инженеров облачной инфраструктуры и среды разработки.

Загрузчик поддерживал macOS, Linux и Windows с совместимыми Unix-подобными оболочками, а также несколько архитектур ЦП. Для выбора имён файлов полезной нагрузки он использовал соответствия операционных систем и архитектур, разработанные так, чтобы напоминать веб-шрифты. Полезные нагрузки добавлялись к приманочным файлам .woff после маркера @@ENDFONT@@.

Загрузчик извлекал встроенный исполняемый файл, декодировал его из Base64 и расшифровывал с помощью AES-256-CBC и ключа PTa3WZPQZAjj55t@. Для этих операций он использовал Python, Node.js, Perl или OpenSSL, если такие средства были доступны. На macOS загрузчик удалял метаданные карантина и применял ad hoc-подпись перед запуском файла.

Возможности FLATROOF и стиллеров

Поставленный бэкдор FLATROOF написан на Rust. Для расшифровки конфигурации он использовал PBKDF2-HMAC-SHA256 и AES-256-GCM. FLATROOF поддерживал резервные каналы управления через Telegram, опрос GitHub API и HTTP-вебхук.

Набор команд FLATROOF включал сбор сведений о хосте и процессах, выполнение команд, операции с файлами, загрузку и выгрузку полезной нагрузки, управление закреплением, изменение конфигурации и самоудаление. Для закрепления использовались служба Linux, механизм завершения сеанса в оболочке macOS и значение Run в реестре Windows.

Встроенные стиллеры на Python собирали базы данных браузеров, файлы cookie, учётные данные, историю браузера, историю терминала и оболочки, список установленных приложений, сведения о запущенных процессах и системе, имена пользователей и данные расширений криптокошельков. Стиллер для Windows также использовал декодированную нативную полезную нагрузку для извлечения мастер-ключей браузеров из приостановленного процесса Chromium. В него входил инструмент для копирования файлов cookie на случай, если обычный доступ к базе данных не удавался.

Закрепление и управление через ROOFDECK

ROOFDECK обеспечивал дополнительное закрепление в Windows и macOS. Адрес C2 он получал из локального файла, подписанного и зашифрованного документа Pastebin или метаданных профиля Nostr. Проверив адрес, ROOFDECK связывался с ним по HTTP и WebSocket.

ROOFDECK поддерживал выполнение команд в оболочке, создание обратных шеллов, операции с файловой системой, доступ к буферу обмена, управление закреплением, передачу файлов и изменение конфигурации. В его возможностях также были обновление и самоуничтожение.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных