Подгруппа Lazarus нацелилась на DevOps-инженеров через проекты Terraform
Подгруппа Lazarus TraderTraitor, связанная с КНДР и также известная как UNC4899, PUKCHONG и Jade Sleet, использовала поддельные собеседования и вредоносные проекты на GitHub для атаки на разработчиков и инженеров DevOps.
Вредоносные провайдеры Terraform
Репозитории выдавались за инфраструктурные или инженерные задания. В них находились вредоносные файлы .terraform.lock.hcl, которые ссылались на реестры провайдеров Terraform с опечатками в доменных именах или на реестры под контролем злоумышленников. После выполнения команды terraform init Terraform загружал и выполнял вредоносные модули провайдеров.
Выявленные приманки ссылались на проекты Northwind, Novacart и другие инфраструктурные проекты. В репозиториях зафиксировали три вредоносных домена провайдеров.
Компрометация MacBook и сбор данных
Дополнительной жертвой стал индийский ИТ-сервисный провайдер, не связанный с криптовалютами. На затронутом MacBook на базе Apple Silicon работал DevOps-инженер, который регулярно управлял средами AWS, OVH и OpenStack с помощью Terraform и Ansible. На компьютере хранились учётные данные для облачных сервисов и доступ к системам контроля версий.
Бэкдоры для macOS FLATROOF и ROOFDECK находились в системе уже к 18 марта, а 29 марта начали отправлять сигналы. Первоначальный способ доставки установить не удалось.
FLATROOF, бэкдор для ARM64, написанный на Rust, был размещён под именем SystemUpdate в каталоге ~/Library/com.apple.iTunesCloud/. Он удалил атрибут карантина у ROOFDECK и установил для него права на выполнение. Это позволило обойти проверки Gatekeeper и запросы подтверждения у пользователя.
Связанный с FLATROOF модуль на Python собирал:
- данные из браузеров Chrome, Brave, Firefox и Safari;
- историю терминала;
- список установленных приложений;
- данные об активных процессах;
- системные профили;
- копию
login.keychain-db.
Утечка данных проходила через Телеграм с использованием встроенного токена бота.
ROOFDECK был размещён под именем iSync в каталоге ~/Library/com.apple.internal.ck/. Бэкдор обеспечивал расширенные возможности разведки, выполнения команд, управления файлами и перемещения внутри компании. Для конфигурации C2 использовался файл ~/.config/.repl_history, а управляемые злоумышленниками URL-адреса C2 получались через профили и ретрансляторы Nostr.
Закрепление и последующие действия
Закрепление в системе осуществлялось через ~/Library/LaunchAgents/loginwindow.plist. HTTPS-опрос использовал зашитый в код конечный пункт и зафиксированный сертификат TLS. Аутентификация команд выполнялась с помощью подписей злоумышленника и встроенного открытого ключа.
20 апреля злоумышленники развернули вариант ROOFDECK с удалёнными символами под именем loginwindow. Они удалили ранее внедрённые компоненты, после чего этот вариант периодически поддерживал связь с grenight.com до 1 июня. 17 июня бинарный файл переместили в корзину.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



