Kuzey Kore bağlantılı grup, sahte Terraform AWS sağlayıcısına arka kapı gizledi
Zscaler ThreatLabz'e göre AWS eklentisi kılığındaki truva atlı bir Terraform sağlayıcısı, kripto ve bulut geliştiricilerine FLATROOF ve ROOFDECK arka kapılarını bulaştırdı.
Kısaca
- terraform-provider-awsbeta_v1.0.0 adlı Go dosyası, AWS sağlayıcısı gibi davranırken arka planda zararlı yazılım indiriyor.
- Saldırı zinciri Windows, macOS ve Linux'ta Rust tabanlı FLATROOF arka kapısını, Python bilgi hırsızlarını ve ROOFDECK'i kuruyor.
- Zscaler etkinliği sınırlı güvenle TraderTraitor'a bağlıyor ve KelpDAO olayıyla örtüştüğünü belirtiyor.
- Savunuculara güvenilmeyen Terraform sağlayıcılarını kısıtlamaları ve sağlama toplamlarını doğrulamaları öneriliyor.
Kuzey Kore'nin TraderTraitor grubuyla bağlantılı olduğundan şüphelenilen saldırganlar, Amazon Web Services eklentisi kılığına sokulmuş truva atlı bir HashiCorp Terraform sağlayıcısıyla geliştirici bilgisayarlarına arka kapı yerleştirdi. Zscaler ThreatLabz'in 8 Ekim'de yayımladığı araştırmaya göre kampanya kripto para, Web3 ve bulut mühendislerini hedef alıyor. Terraform sağlayıcıları geliştirici iş istasyonlarında ve CI/CD sistemlerinde çalıştığı için saldırı, derleme altyapısını ve orada saklanan bulut kimlik bilgilerini de riske atıyor.
Neler oldu?
Zscaler'ın aktardığına göre araştırmacılar kampanyayı temmuz 2026'da ortaya çıkardı. Zararlı bileşen, AWS sağlayıcısı gibi görünen terraform-provider-awsbeta_v1.0.0 adlı bir Go dosyası. Şirkete göre sağlayıcı normal işlevini sürdürürken Terraform tarafından yüklendiği anda zararlı kodu çalıştırıyor.
Zscaler etkinliği Jade Sleet, UNC4899, Pressure Chollima ve Slow Pisces adlarıyla da izlenen TraderTraitor'a bağlıyor, ancak bunu sınırlı bir güvenle yapıyor. Araştırmacılar taktik ve hedeflerde önemli örtüşmeler bulduklarını, fakat yüksek güvenli bir atıf için yeterli özgün kod benzerliği, ortak altyapı ya da kriptografik bağ tespit etmediklerini belirtti. Şirket ayrıca kampanyanın KelpDAO olayıyla büyük ölçüde örtüştüğünü ve SentinelLabs'in de silah hâline getirilmiş Terraform projelerini içeren benzer bir etkinliği bağımsız olarak raporladığını ekledi.
Teknik detaylar
Zscaler'a göre sağlayıcı, yalnızca bir kez çalışmayı sağlayan bir kilit dosyası kullanıyor ve hashicorp-terraform[.]io adlı taklit alan adından safari_updater isimli bir Bash yükleyici indiriyor. Yükleyici, işletim sistemine ve işlemci mimarisine göre uygun yükü seçiyor. Yükler, sahte .woff yazı tipi dosyalarının sonuna eklenmiş şifreli çalıştırılabilir dosyalar olarak taşınıyor ve AES-256-CBC ile çözülüyor.
İlk aşamada Rust ile yazılmış, platformlar arası çalışan FLATROOF arka kapısı devreye giriyor. FLATROOF; Telegram Bot API, GitHub API sorgulaması veya saldırgan kontrolündeki bir webhook üzerinden haberleşebiliyor. Arka kapı, tarayıcı parolaları, çerezler ve geçmiş, kabuk geçmişi, anahtar zinciri verileri, Windows Kimlik Bilgisi Yöneticisi kayıtları ile MetaMask, Phantom, Trust Wallet ve Rabby gibi kripto cüzdan eklentilerinin verilerini toplayan Python betikleri kuruyor. Zscaler, betiklerin bazı bölümlerinin büyük dil modeli yardımıyla yazılmış olabileceğini belirtti. İkinci arka kapı ROOFDECK ise komuta sunucusunu yerel bir adres, imzalı ve şifreli bir Pastebin kaydı ya da Nostr profil verileri aracılığıyla buluyor; uzaktan kabuk, dosya ve pano erişimi sağlıyor.
Kimler etkileniyor?
Zscaler, sahte sağlayıcının kurbanlara nasıl ulaştırıldığının hâlâ belirsiz olduğunu vurguladı. En çok risk altındaki kurumlar, mühendislerinin Terraform sağlayıcılarını güvenilir kaynaklar dışından kurduğu yapılar; özellikle de TraderTraitor'ın yıllardır hedef aldığı kripto ve Web3 şirketleri.
Ne yapmalı?
Zscaler, güvenilmeyen Terraform sağlayıcılarının kullanımının kısıtlanmasını, sağlayıcı sağlama toplamlarının (checksum) doğrulanmasını ve geliştirici iş istasyonları ile CI/CD sistemlerinde beklenmedik süreç etkinliğinin izlenmesini öneriyor. Güvenlik ekipleri ayrıca safari_updater dosya adı, FLATROOF komuta sunucusu arusupport-region1-webhook[.]online ve ROOFDECK sunucusu delay.servehttp[.]com gibi yayımlanan göstergeleri tarayabilir; sağlayıcının çalıştığı sistemlerdeki bulut ve cüzdan kimlik bilgilerini de yenilemelidir.
Kaynaklar
- Suspected TraderTraitor Group Uses Trojanized Terraform Provider to Deliver Malware — Zscaler ThreatLabz
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



