Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Malware en herramientas de desarrollo convierte proveedores de Terraform en rutas de ataque


El malware ha comenzado a infiltrarse en las herramientas que utilizan los desarrolladores para gestionar infraestructuras en la nube. Una campaña vinculada a Graphalgo implantó un programa de acceso remoto en paquetes de software de Go y proveedores de Terraform, convirtiendo el flujo de trabajo habitual en una vía de ataque hacia máquinas críticas. Estos paquetes evitaban la detección al no comportarse como descargas maliciosas obvias, esperando inputs específicos para activarse.




El malware se ha trasladado a las herramientas que tú usas como desarrollador para construir y gestionar infraestructura en la nube. Una campaña vinculada a Graphalgo plantó un programa de acceso remoto en proveedores de Terraform y paquetes de software de Go, convirtiendo el trabajo de desarrollo rutinario en una posible ruta hacia máquinas valiosas.

Los paquetes no se comportaban como descargas maliciosas obvias. Algunos esperaban entradas particulares antes de ejecutar el código oculto, lo que hacía que las pruebas casuales tuvieran menos probabilidades de revelarlos.

El peligro recuerda a ataques anteriores que utilizaban pruebas de trabajo de Terraform falsas, aunque esta campaña utilizó sus propios paquetes y métodos maliciosos. Los analistas de Aikido identificaron las variantes de Terraform y Go.

Aikido señaló en un informe que esta era la primera vez que sus investigadores observaban malware distribuido a través de proveedores de Terraform.

Conectaron la versión de Go con la actividad de Graphalgo vista previamente en paquetes npm. La huella conocida parece limitada en lugar de generalizada.

Los investigadores contaron 18 nombres de host distintos en los mensajes de registro, incluyendo tres sistemas Windows, cinco sistemas Linux y 10 Macs. Esos registros no prueban cuántas organizaciones se vieron afectadas, pero muestran que la operación llegó a máquinas reales.

 

El malware oculto en las herramientas de desarrollo

Los proveedores de Terraform permiten que tú y tu equipo conecten planes de infraestructura con servicios externos. A principios de septiembre, los atacantes publicaron dos proveedores, uno con un nombre muy parecido a un popular proveedor de Docker con 56 millones de descargas reportadas.

Ese parecido era importante porque un vistazo rápido al nombre del paquete podría no detectar la letra que faltaba. El código oculto residía en un archivo fuente del proveedor y solo se activaba cuando dos valores de entrada de Terraform producían un hash particular. De lo contrario, permanecía inactivo.

Una vez activado, desencriptaba la ubicación de un archivo disfrazado, descomprimía su contenido, desencriptaba los archivos internos y ejecutaba el código Go resultante como un proceso separado.

Flujo de trabajo (Fuente – Aikido)

Esto es diferente a un compromiso reciente del registro de Terraform, en el cual los atacantes cambiaron el material servido por un registro existente. Aquí, los proveedores maliciosos en sí mismos eran el cebo.

Ambos casos muestran por qué el código que se ejecuta durante el trabajo de infraestructura merece tanto escrutinio como el plan de infraestructura. La campaña también llegó a desarrolladores de Go a través de dos módulos.

Uno exponía su código malicioso en forma legible; otro lo ocultaba en un archivo disfrazado de archivo de base de datos y esperaba un valor especialmente diseñado. Los atacantes falsificaron fechas de commit más antiguas para este último, haciendo que su lanzamiento pareciera más establecido de lo que era.

Control remoto y respuesta

Después de la activación, la segunda etapa recopilaba detalles del sistema y los informaba a través de Slack. Luego creaba claves de cifrado temporales para proteger los mensajes posteriores.

El operador podía enviar instrucciones a través de Slack o de un contrato inteligente de una red de prueba de Ethereum, ordenando a los sistemas infectados que ejecutaran más código de Go o JavaScript, o que borraran el malware.

Este enfoque encaja en un patrón más amplio de ataques de Graphalgo a paquetes de desarrolladores, pero la nueva investigación no identifica de forma independiente al operador detrás de estos proveedores específicos de Terraform.

Los investigadores también encontraron dos ecosistemas falsos de paquetes de Go aparentemente diseñados para que las ofertas parecieran creíbles. Al momento del análisis, los investigadores vieron 1,240 mensajes de Slack cifrados y 1,402 transacciones de contratos inteligentes.

Esas cifras miden la actividad en los canales de control, no infecciones confirmadas. El uso de una blockchain como ruta de comando también se parece a otros malware que ocultan instrucciones de control en transacciones públicas, aunque los mecanismos difieren.

Para los equipos que instalaron el software afectado, eliminar un paquete no es suficiente. Aikido te aconseja aislar la máquina o el ejecutor de compilación, rotar las credenciales a las que pudo haber accedido y revisar los cambios de código recientes, los lanzamientos de paquetes, las ejecuciones de Terraform y las compilaciones automatizadas en busca de mal uso. Reinstalar la imagen del host es la forma más segura de eliminar una carga útil separada que pueda permanecer tras desinstalar el paquete.

Las credenciales de nube e infraestructura deben tener prioridad cuando ha estado involucrado un proveedor de Terraform. Las organizaciones que no tengan un motivo comercial para contactar servicios de blockchain también pueden generar alertas sobre conexiones inesperadas a interfaces web de blockchain.

Tú y tu equipo deberían preservar los registros y las instantáneas antes de la limpieza, ya que pueden revelar si los atacantes utilizaron credenciales aún válidas en otro lugar.

La lección central es práctica: el software que usas para desplegar la infraestructura puede convertirse él mismo en el punto de entrada a dicha infraestructura.


Fuentes:
https://cybersecuritynews.com/malware-hiding-in-developer-tools/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.