Siber güvenlik araştırmacıları, HashiCorp'un merkezi deposunu kullanarak kötü niyetli yazılım dağıtan bir kampanyayı ortaya çıkardı. Bu, kötü niyetli aktörlerin ilk kez HashiCorp'un kayıt defterini kötü amaçlı içeriklerin dağıtımında bir vektör olarak kullanması anlamına geliyor. Araştırmalara göre, bu yazılım iki Go Modülü ve iki Terraform sağlayıcısı aracılığıyla dağıtılıyor.
Kötü Amaçlı Yazılımın Dağıtım Yöntemleri
Aikido tarafından sağlanan verilere göre, kötü amaçlı yazılım şu iki Terraform sağlayıcısı aracılığıyla dağıtılmıştır:
- gocommunity-io/dockerd (222 indirme)
- kreuzwenker/docker (1,449 indirme)
Bu paketler üzerinden dağıtılan kötü amaçlı yazılım, ReversingLabs tarafından Şubat ayında belgelenen ve Kuzey Koreli tehdit aktörlerine atfedilen Graphalgo kampanyasıyla örtüşen özellikler sergiliyor. Geliştiricilere, LinkedIn ve Facebook gibi sosyal platformlar üzerinden veya forumlarda sahte Web3 şirketleri olarak yaklaşarak, zararsız bir GitHub deposu üzerinden bir kod görevi tamamlamaları isteniyor.
Yeni Tehditler ve Npm Paketleri
Son günlerde, aynı kötü amaçlı yazılımı dağıtan yeni npm paketleri de tespit edildi. Checkmarx, JFrog ve SafeDep tarafından vurgulanan bazı paketler arasında, belirli bir kriptografik işlem gerçekleştirildiğinde kötü amaçlı yazılımın çalıştığı görülüyor. JFrog, bu kötü amaçlı yazılımın yalnızca kurban bir doğrusal sistem çözdüğünde deşifre olduğunu belirtti.
Blockchain Tabanlı Komut ve Kontrol Mekanizması
Kötü amaçlı yazılım, sistem bilgilerini toplamakta ve bu verileri saldırganın kontrolündeki bir Slack kanalına iletmektedir. Araştırmacı Oliver Smith, kötü amaçlı yazılımın geçici bir genel-özel anahtar çifti oluşturduğunu ve bu anahtarların, saldırganların diğer kurbanlarla iletişim kurmasını sağladığını ifade etti. Blockchain tabanlı komut ve kontrol mekanizması, Ethereum akıllı sözleşmelerinden veri alarak her üç saniyede bir şifrelenmiş komutları kontrol ediyor.
Terraform Sağlayıcıları ve Yeni Dağıtım Taktikleri
Terraform sağlayıcılarının ortaya çıkışı, kötü niyetli aktörlerin yeni bir dağıtım taktiği olarak değerlendiriliyor. Aikido, bu durumun saldırganların npm ve PyPI dışındaki alanlara yayılma çabalarını gösterdiğini belirtti. Kuzey Koreli tehdit aktörlerinin, Terraform sağlayıcılarını kullanarak kötü amaçlı yazılım dağıtma geçmişi bulunuyor.
Sonuç olarak, HashiCorp'un merkezi deposu üzerinden dağıtılan bu kötü amaçlı yazılım, siber güvenlik alanında yeni bir tehdit oluşturuyor. Geliştiricilerin dikkatli olması ve bu tür sahte iş tekliflerine karşı tedbirli davranması gerekiyor.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.