Minacce · 11 ore fa
Aikido ha trovato malware Go distribuito tramite due Terraform provider e due Go module nei registri HashiCorp e pubblici. È un salto di qualità nella supply chain: il codice malevolo non arriva più solo da package generici, ma passa da infrastrutture che i team trattano come fonti affidabili.
I package si presentano come dipendenze normali, quindi entrano nei flussi di installazione e verifica senza allarmi evidenti. In alcuni casi il payload si attiva solo quando la vittima compie un’operazione crittografica precisa, così un artefatto apparentemente pulito può restare dormiente fino al momento scelto dall’operatore.
Per chi consuma Terraform provider o Go module, il punto non è il singolo nome bloccato oggi. Il rischio si sposta sulla fiducia nei registri centralizzati e nei workflow di contributor o recruiting, che possono essere usati per portare codice malevolo dentro ambienti di sviluppo e revisione.
1 fonte che coprono questa storia
Attackers Use Malicious Terraform Providers to Deliver Go Malware via HashiCorp Registry
Malicious Terraform providers and Go modules deliver Graphalgo-linked Go malware using blockchain and Slack for command and control.
Part of the PlainSec briefing for 2026-09-24