Malicious Terraform providers used to spread Go malware via HashiCorp Registry
Investigadores de seguridad han detectado módulos Go y proveedores Terraform contaminados que entregan payloads cifrados a través del registro oficial de HashiCorp.

Investigadores de ciberseguridad han confirmado que, por primera vez, actores maliciosos utilizan el registro centralizado de HashiCorp para distribuir malware escrito en Go. La campaña, vinculada al grupo conocido como Graphalgo y atribuido a actores norcoreanos, publica dos proveedores Terraform y dos módulos Go que, al ser instalados, descargan un implant cifrado.
Los proveedores involucrados son gocommunity-io/dockerd (222 descargas) y kreuzwenker/docker (1.449 descargas). Ambos aparecen en el registro de Terraform y en la página de kreuzwenker/docker. Los módulos Go son gocommunity.io/orderedbtree y gogets.dev/btreex. Una vez instalados, el código malicioso se activa bajo condiciones específicas, como la resolución de un sistema lineal y la interacción con un contrato inteligente en la testnet Sepolia de Ethereum.
El implant mantiene dos canales de comando y control (C2): uno basado en un bot de Slack que consulta el endpoint conversations.history cada 10 segundos, y otro que utiliza una "dead drop" en la blockchain de Arbitrum Sepolia. El tráfico de Slack se cifra mediante claves efímeras generadas en cada sesión, combinadas con claves públicas de los atacantes, lo que dificulta la intercepción. Los comandos recibidos pueden ejecutarse como código Go o JavaScript, y el payload está cifrado con criptografía asimétrica, por lo que su funcionalidad exacta sigue sin conocerse.
La cadena de suministro comienza con reclutamiento en redes sociales y foros, donde se ofrecen supuestos trabajos en empresas Web3 ficticias. Los candidatos reciben un repositorio GitHub aparentemente inocuo que incluye una dependencia maliciosa publicada en npm o PyPI; la última semana se identificaron también paquetes npm con el mismo objetivo, listados por Checkmarx, JFrog y SafeDep.
Aunque el uso del registro de Terraform como vector de ataque no es totalmente nuevo – SentinelOne documentó previamente la campaña TraderTraitor que distribuía backdoors en Rust mediante proveedores personalizados – la coincidencia de dos campañas distintas en el mismo mes sugiere una expansión deliberada de la táctica. La capacidad de inyectar código a través de proveedores que suelen ejecutarse en entornos de producción eleva el riesgo de exposición de credenciales críticas.
Implicaciones: los equipos de DevOps y seguridad deben revisar sus dependencias de Terraform y Go antes de aceptar cualquier proveedor externo, validar la procedencia de los módulos y monitorear el tráfico de Slack y llamadas a la API de blockchain. La detección temprana de patrones de descarga inusuales y la auditoría de los archivos go.mod y terraform providers son medidas clave para mitigar este tipo de ataques de cadena de suministro.

