Подгруппа Lazarus нацелилась на DevOps-инженеров через проекты Terraform

Подгруппа Lazarus TraderTraitor, связанная с КНДР и также известная как UNC4899, PUKCHONG и Jade Sleet, использовала поддельные собеседования и вредоносные проекты на GitHub для атаки на разработчиков и инженеров DevOps.

Вредоносные провайдеры Terraform

Репозитории выдавались за инфраструктурные или инженерные задания. В них находились вредоносные файлы .terraform.lock.hcl, которые ссылались на реестры провайдеров Terraform с опечатками в доменных именах или на реестры под контролем злоумышленников. После выполнения команды terraform init Terraform загружал и выполнял вредоносные модули провайдеров.

Выявленные приманки ссылались на проекты Northwind, Novacart и другие инфраструктурные проекты. В репозиториях зафиксировали три вредоносных домена провайдеров.

Компрометация MacBook и сбор данных

Дополнительной жертвой стал индийский ИТ-сервисный провайдер, не связанный с криптовалютами. На затронутом MacBook на базе Apple Silicon работал DevOps-инженер, который регулярно управлял средами AWS, OVH и OpenStack с помощью Terraform и Ansible. На компьютере хранились учётные данные для облачных сервисов и доступ к системам контроля версий.

Бэкдоры для macOS FLATROOF и ROOFDECK находились в системе уже к 18 марта, а 29 марта начали отправлять сигналы. Первоначальный способ доставки установить не удалось.

FLATROOF, бэкдор для ARM64, написанный на Rust, был размещён под именем SystemUpdate в каталоге ~/Library/com.apple.iTunesCloud/. Он удалил атрибут карантина у ROOFDECK и установил для него права на выполнение. Это позволило обойти проверки Gatekeeper и запросы подтверждения у пользователя.

Связанный с FLATROOF модуль на Python собирал:

  • данные из браузеров Chrome, Brave, Firefox и Safari;
  • историю терминала;
  • список установленных приложений;
  • данные об активных процессах;
  • системные профили;
  • копию login.keychain-db.

Утечка данных проходила через Телеграм с использованием встроенного токена бота.

ROOFDECK был размещён под именем iSync в каталоге ~/Library/com.apple.internal.ck/. Бэкдор обеспечивал расширенные возможности разведки, выполнения команд, управления файлами и перемещения внутри компании. Для конфигурации C2 использовался файл ~/.config/.repl_history, а управляемые злоумышленниками URL-адреса C2 получались через профили и ретрансляторы Nostr.

Закрепление и последующие действия

Закрепление в системе осуществлялось через ~/Library/LaunchAgents/loginwindow.plist. HTTPS-опрос использовал зашитый в код конечный пункт и зафиксированный сертификат TLS. Аутентификация команд выполнялась с помощью подписей злоумышленника и встроенного открытого ключа.

20 апреля злоумышленники развернули вариант ROOFDECK с удалёнными символами под именем loginwindow. Они удалили ранее внедрённые компоненты, после чего этот вариант периодически поддерживал связь с grenight.com до 1 июня. 17 июня бинарный файл переместили в корзину.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: