Navegación

Proveedores maliciosos de Terraform propagan malware en Graphalgo Go.

fuente: https://securityonline.info/malicious-terraform-providers/

Resumen ejecutivo

Investigadores de amenazas descubrieron una campaña de ataque que utilizó plugins de infraestructura de Terraform para distribuir una puerta trasera en Go. Los atacantes se dirigieron a desarrolladores de la nube creando paquetes con errores tipográficos y estableciendo canales de comando duales en las redes de prueba de Slack y Ethereum. La telemetría confirma que el conjunto de intrusiones compromete equipos con Windows, Linux y macOS.

Tácticas de distribución y errores tipográficos

La campaña se basa en el uso de errores tipográficos en componentes populares de la nube de código abierto. A principios de septiembre, el atacante publicó dos plugins fraudulentos llamados gocommunity-io/dockerd y kreuzwenker/docker. Este último clona la popular utilidad kreuzwenker/docker, que cuenta con 56 millones de descargas legítimas. Además, el atacante distribuyó dos módulos Go infectados con los nombres gocommunity.io/orderedbtree y gogets.dev/btreex.

Para respaldar el esquema, el atacante creó dos portales de paquetes falsos llamados gogets.dev y gocommunity.io. Estos portales imitan gestores de paquetes de apariencia para engañar a los programadores. Además, el atacante modificó las fechas de las confirmaciones de Git hasta noviembre de 2025 para que los repositorios maliciosos parecieran maduros. Al atacar a los ingenieros de DevOps, el atacante busca obtener acceso directo a credenciales confidenciales de producción en la nube.

Últimas noticias

10 DE AGOSTO, 2026

Publicaciones de PoC para CVE-2026-63077: Explotación de RCE de TeamCity en la práctica

CVE-2026-63077 es una vulnerabilidad crítica de ejecución remota de código sin autenticación en JetBrains TeamCity. Un atacante que acceda al servidor puede eje...

Leer artículo →
10 DE AGOSTO, 2026

La plataforma PhaaS Greatness roba tokens de Microsoft 365 eludiendo la autenticación multifactor.

Investigadores de ZeroBEC obtuvieron acceso a la plataforma Greatness PhaaS, un kit de phishing vendido en Telegram. Este roba tokens de inicio de sesión de Mic...

Leer artículo →
10 DE AGOSTO, 2026

Una vulnerabilidad crítica de Progress LoadMaster ahora se explota activamente en ataques.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) advirtió que piratas informáticos están explotando una vulnerabilidad de inyección...

Leer artículo →