Поддельный пакет отличался от популярного оригинала всего одной буквой.

Aikido выявила вредоносный код в двух Terraform-провайдерах и двух Go-модулях. Это первый известный случай систематического распространения вредоноса через Terraform Registry.

Опасные провайдеры — gocommunity-io/dockerd и kreuzwenker/docker — появились в начале сентября. Второй копирует креузверкер/docker с 56 млн загрузок. Terraform-провайдер работает как плагин для управления внешними сервисами, запускаясь прямо на машине разработчика или в CI/CD-окружении.

Вредоносная логика активируется только при совпадении SHA-256 хэша комбинации containerName и networkID с заранее установленным значением. Затем код расшифровывает путь к архиву, извлекает и расшифровывает содержимое через AES, запуская Go-код отдельной командой.

На второй стадии загружается Remote Access Trojan (RAT). Тройян собирает данные об ОС, архитектуре, имени компьютера, пользователе и наличии Node.js, затем подключается к серверам управления. Команды приходят через Slack и смарт-контракт в тестовой сети Arbitrum Sepolia, выполняя дополнительный код на Go или JavaScript.

Такая схема затрудняет обнаружение. RAT опрашивает блокчейн каждые три секунды, Slack — каждые десять, сообщения шифруются индивидуальными ключами. В обычной песочнице провайдер может не проявить вредоносное поведение, если не воспроизвести нужные параметры запуска.

Параллельно код распространялся через Go-модули gocommunity.io/orderedbtree и gogets.dev/btreex. Во втором случае архив замаскировали под SQL-файл с привязкой к специальному входному значению. Авторы подделали даты коммитов, делая историю проекта старше реальной даты публикации в сентябре.

Для маскировки создали домены gocommunity[.]io и gogets[.]dev, имитирующие новые экосистемы Go-пакетов. Похожая тактика уже использовалась на npm, PyPI, Go Modules и других площадках. Новые домены должны были повысить доверие к поддельным пакетам.

Следы инфраструктуры и общий публичный ключ связывают образцы с кампанией Graphalgo. ReversingLabs в феврале связала Graphalgo с Lazarus Group, которая приманивала разработчиков фиктивными вакансиями и тестовыми заданиями. Aikido указывает на техническое пересечение новых пакетов с этой кампанией.

В логах Slack-канала обнаружено 18 уникальных имён хостов: три Windows-машины, пять Linux-систем и десять компьютеров с macOS. Масштаб ограничен, выборочные условия запуска указывают на точечную операцию. Ранее злоумышленники уже подменяли Terraform-модули через скомпрометированную инфраструктуру Coder.

Aikido рекомендует считать скомпрометированной всю машину или CI/CD-исполнитель, где запускался любой из четырёх компонентов. Необходимо изолировать систему, заменить токены GitHub, GitLab и реестров пакетов, облачные учётные данные и SSH-ключи, проверить историю действий, удалить вредоносные зависимости и переустановить систему. Простого удаления пакета недостаточно.