Ein routinemäßiger Terraform-Befehl entwickelt sich zu einem Einfallstor für nordkoreanische Hacker, die Entwickler ins Visier nehmen. TraderTraitor, ein mit der DVRK verbundener Bedrohungsakteur, nutzt als Bewerbungsaufgaben getarnte, manipulierte Infrastrukturprojekte mit bösartigen Providern, die ausgeführt werden können, sobald ein Bewerber terraform init.
SentinelOne entdeckte die macOS-Backdoors FLATROOF und ROOFDECK außerdem auf einem Apple-Silicon-Mac, der von einem DevOps-Ingenieur bei einem indischen IT-Dienstleister ohne Verbindungen zu Kryptowährungen genutzt wurde. Auf dem betroffenen Rechner befanden sich Cloud-Zugangsdaten sowie Zugriffe auf die Quellcodeverwaltung; außerdem wurde er regelmäßig mit AWS, OVH und OpenStack verwendet. Damit bot er den Angreifern potenziell einen Weg über den Endpunkt hinaus.
Laut der Untersuchung von SentinelOne vom 18. September befanden sich beide Backdoors bereits am 18. März 2026 auf dem Mac und begannen am 29. März, Kontakt aufzunehmen, nachdem Cursor einen cloudshield Arbeitsbereich geöffnet hatte. Der Entwickler klonte das identifizierte terraform-candidate-repo erst am 13. April, sodass die Forscher die ursprüngliche Infektion nicht eindeutig auf den Terraform-Köder zurückführen konnten.
Terraform-Köder verbergen bösartige Provider
Die gefälschten Interview-Repositories von TraderTraitor ähneln Eignungstests für Infrastruktur-Engineering. SentinelOne entdeckte manipulierte .terraform.lock.hclTerraform-Dateien, die Terraform zu von den Angreifern kontrollierten Provider-Domains leiten, die legitime HashiCorp-Infrastruktur imitieren sollen.
Wenn ein Entwickler terraform init ausführt, kann Terraform Code vom bösartigen, im Projekt angegebenen Provider herunterladen und ausführen. Die Methode nutzt keine Terraform-Schwachstelle aus, sondern missbraucht die normale Handhabung von Abhängigkeiten und das Vertrauen in von Recruitern bereitgestellten Code.
Ein separater Vorfall im September zeigte, wie eine kompromittierte Registry bösartige Terraform-Module verteilen konnte, die Entwicklerumgebungen nach Cloud-, CI/CD-, SSH- und anderen Zugangsdaten durchsuchten. Entwicklerwerkzeuge und Automatisierung können ebenfalls privilegierten Zugriff auf Quellcode, Zugangsdaten und Bereitstellungssysteme enthalten.
FLATROOF kann Shell-Befehle ausführen, Browserdaten, Terminalverläufe und Systeminformationen sammeln sowie eine Kopie von login.keychain-db anfertigen. ROOFDECK ergänzt dies um Aufklärungsfunktionen, Remote-Shell-Zugriff, Dateiverwaltung, Persistenz und Funktionen, die laterale Bewegungen ermöglichen können.
Das FBI führt den Diebstahl von rund 1,5 Milliarden US-Dollar bei Bybit im Februar 2025 auf Aktivitäten Nordkoreas zurück, die es unter der Bezeichnung TraderTraitor verfolgt.
Den Angriffsweg vom Entwickler zur Cloud unterbrechen
Organisationen sollten von Recruitern bereitgestellte Repositories und Programmieraufgaben als nicht vertrauenswürdigen Code behandeln, insbesondere auf Systemen, die auf Cloud-Infrastruktur, Quellcode-Repositories oder CI/CD-Plattformen zugreifen können.
- Unbekannte Programmieraufgaben isolieren. Führen Sie Interviewprojekte in kurzlebigen virtuellen Maschinen oder Sandboxes statt auf Unternehmensarbeitsplätzen aus; Microsoft empfiehlt isolierte Umgebungen für unbekannte Programmieraufgaben.
- Abhängigkeiten vor der Ausführung überprüfen. Prüfen Sie Sperrdateien, Provider-Quellen, Registry-Domains, Repository-Aufgaben und unerwartete Setup-Befehle, bevor Sie unbekannte Projekte ausführen.
- Zugangsdaten weniger stark exponieren. Setzen Sie auf das Prinzip der geringsten Rechte und zeitlich begrenzte Zugriffe auf Cloud-, Quellcodeverwaltungs-, CI/CD- und Administrationssysteme. Die jüngste Kompromittierung der npm-Lieferkette durch Shai-Hulud zeigt, wie kompromittierte Entwickler-Workflows Zugangsdaten über mehrere Dienste hinweg offenlegen können.
- Entwickler-Endpunkte überwachen. Lösen Sie Warnungen aus, wenn IDEs Shells starten, unerwartete Binärdateien ausgeführt werden, neue Launch Agents auftauchen, verdächtige ausgehende Verbindungen bestehen oder ungewöhnliche Zugriffe auf Clouds und Repositories erfolgen.
- Engineering-Systeme segmentieren und ausgehenden Datenverkehr beschränken. Die Software-Lieferkettenrichtlinien der CISA empfehlen, Engineering-Netzwerke zu trennen, Dienstkonten zu minimieren und Zugriffe auf Build-Pipelines zu protokollieren.
- Incident-Response-Pläne testen. Übungen sollten bösartige Repositories, gestohlene Cloud-Zugangsdaten, Persistenz und laterale Bewegungen abdecken – einschließlich der Isolierung von Endpunkten, des Widerrufs von Sitzungen, der Rotation von Zugangsdaten, der Protokollprüfung und der Bedrohungssuche.
Der anfängliche Infektionsvektor beim indischen Opfer ist weiterhin unbekannt. Entwicklerarbeitsplätze können jedoch Zugriff weit über den eigentlichen Endpunkt hinaus ermöglichen. Isolation, strengere Berechtigungen, Überwachung und getestete Reaktionsverfahren können diese Gefährdung begrenzen.
Außerdem lesenswert: Entwicklungsumgebungen bleiben nach dem Erstzugriff besonders lohnende Ziele; der jüngste Einbruch bei Accenture zeigt, wie Quellcode und Cloud-Zugangsdaten noch lange nach der ersten Kompromittierung ein Sicherheitsrisiko darstellen können.





