Actores maliciosos utilizan proveedores de Terraform para distribuir malware Go

Investigadores han identificado malware escrito en Go distribuido mediante dos proveedores de Terraform y dos módulos de Go publicados en repositorios legítimos, con canales de mando basados en Slack y blockchain.

Amenazas
Actores maliciosos utilizan proveedores de Terraform para distribuir malware Go

El 23 de septiembre de 2026, investigadores de ciberseguridad informaron de la distribución de malware escrito en Go a través de dos proveedores de Terraform y dos módulos de Go. Según Aikido, los paquetes afectados son gocommunity-io/dockerd, kreuzwenker/docker, gocommunity.io/orderedbtree y gogets.dev/btreex, publicados en el registro de HashiCorp y en Go Modules.

El malware comparte infraestructura de blockchain y Slack con una variante distribuida mediante paquetes npm vinculada a la campaña Graphalgo, atribuida a actores norcoreanos. La operación habría utilizado ofertas de empleo y contactos en redes sociales para atraer a desarrolladores hacia tareas de programación que incorporaban dependencias maliciosas.

La versión para Go recopila información del sistema, incluidos atributos de hardware, sistema operativo y nombre del equipo, y la transmite a un canal de Slack controlado por los atacantes. Después genera un par de claves efímeras y establece dos canales de mando y control: un bot de Slack y un mecanismo de tipo blockchain dead drop basado en un contrato inteligente de Ethereum en Arbitrum Sepolia.

El implante consulta cada tres segundos el contrato para obtener comandos cifrados, que pueden ejecutarse como código Go o JavaScript. También mantiene un canal de comunicación con Slack y utiliza paquetes para iniciar transferencias de archivos. Los investigadores recuperaron el implante, pero no el código posterior que podía entregarse a los sistemas comprometidos, por lo que no pudieron determinar las acciones ejecutadas por los operadores.

Aikido considera que el uso de proveedores de Terraform amplía el alcance de la campaña y puede ofrecer una vía directa hacia credenciales de entornos de producción. Expertos citados por The Hacker News señalan que la aparición de esta técnica en campañas asociadas a actores norcoreanos podría indicar la adopción progresiva de registros de Terraform como canal de distribución.

Fuente: <a href="https://thehackernews.com/2026/09/attackers-use-malicious-terraform.html">The Hacker News</a>.

Compartir

WhatsApp X Telegram Email