ハッカーがTerraformロックファイルを悪用しDevOpsエンジニアにmacOSバックドアを感染させる
北朝鮮に関連する脅威アクターTraderTraitorが、Terraformロックファイルを悪用してDevOpsエンジニアにmacOSバックドアを感染させる攻撃キャンペーンを展開しています。この攻撃では、偽の求人面接リポジトリを通じて、悪意のあるコードが埋め込まれたTerraformロックファイルが使用され、ターゲットとなるエンジニアの開発環境に侵入します。攻撃者は、信頼された開発者のワークフローを悪用し、ターゲットのシステムにアクセスする手法を取っています。これにより、DevOpsエンジニアやクラウド管理者が高価値な生産システムにアクセスできる可能性が高まります。
メトリクス
このニュースのスケール度合い
インパクト
予想外またはユニーク度
脅威に備える準備が必要な期間が時間的にどれだけ近いか
このニュースで行動が起きる/起こすべき度合い
主なポイント
- ✓ TraderTraitorは、Terraformロックファイルを悪用してDevOpsエンジニアにmacOSバックドアを感染させる攻撃を行っています。
- ✓ 攻撃者は、偽の求人面接リポジトリを通じて、悪意のあるコードを埋め込んだTerraformロックファイルを配布しています。
社会的影響
- ! この攻撃は、DevOpsエンジニアやクラウド管理者がターゲットとなることで、企業のセキュリティに深刻な影響を及ぼす可能性があります。
- ! 攻撃者が信頼された開発者のワークフローを悪用することで、開発者の信頼性が損なわれる恐れがあります。
編集長の意見
解説
北朝鮮系「TraderTraitor」がTerraformロックファイルを武器化——DevOpsエンジニア経由でmacOSバックドア侵入、信頼されたIaCワークフローを逆手に取る
今日の深掘りポイント
- IaCの「読み物」だと思い込まれがちな.terraform.lock.hclを足掛かりに、プロバイダ解決や開発者の習慣(make/スクリプト実行)を悪用して実行経路を作る設計が見えるです。
- 偽求人・Gitリポジトリ・Terraformプロバイダ解決・macOSバックドア(FLATROOF/ROOFDECK)の一連を「開発者採用とオンボーディング」プロセスに密着させる点がTraderTraitorらしいです。
- メトリクスが示す即時性・行動可能性の高さは、EPPでの検出強化だけでなく「Dev/Build端末の実行制御」「IaCプロバイダのピン留めと出所検証」「採用プロセスのSOP化(検証・隔離)」を最優先に、という意思決定につながるはずです。
はじめに
北朝鮮関連のトレードクラフト「TraderTraitor」は、暗号資産やブロックチェーン周辺の人材を狙うソーシャルエンジニアリングと、開発者ワークフローに寄り添うマルウェア配布で知られてきました。今回はTerraformのロックファイル(.terraform.lock.hcl)という、一見「安全で機械が読むだけ」に見えるアセットを起点に、macOS用バックドアを展開する手口が観測されています。偽の求人面接用リポジトリから始まり、DevOpsエンジニアが当たり前に行う「cloneしてmake/terraform init」までを自然に踏ませる、完成度の高い攻撃連鎖です。
本稿では、事実関係と既知のTTPに加え、IaCと開発端末の境界で起きている「見落としがちな前提崩し」を整理し、CISO/SOC/Threat Intelの視点で優先度付けと運用改善の具体策を提案します。
深掘り詳細
事実関係の整理
- TraderTraitorは、偽装求人・採用プロセスを通じてエンジニアを狙う北朝鮮系クラスターの通称で、従来から開発者向けマルウェアや暗号資産窃取に関与してきたと複数の政府・ベンダが報告しています。たとえば米政府の合同勧告は、同クラスターが暗号資産関連組織を標的にリクルーティング偽装や開発者パッケージを用いた感染を行ってきたと整理しています。CISA/FBI/US Treasuryの共同勧告(2022) です。
- 今回のキャンペーンは、偽の「テイクホーム課題」や「技術面接課題」を装ったGitリポジトリに、Terraform関連ファイルとスクリプトを同梱し、macOS向けバックドア(報告ではFLATROOF/ROOFDECKとされる)を最終的に展開する流れです。ロックファイルやプロバイダ解決の挙動を利用し、開発者の端末で不審なバイナリ・スクリプトが実行される導線を作り込みます(公開情報の範囲からの要約・再構成です)。
- TraderTraitorが同種の手口で暗号資産関連エンジニアに接近し、被害を出した前例は過去にもあり、米政府はGitHub上の悪性リポジトリやパッケージ・偽のオファー文書を含むIoCをたびたび公開しています(参考: CISA GitHubの悪性パッケージ注意喚起(関連するオープンソース悪用の一般的警告))。本件は、その系譜の上にIaCワークフローが乗ったと理解するのが妥当です。
注: 本件の「.terraform.lock.hcl」自体は本来、プロバイダのハッシュとバージョン固定を目的にした読み取り専用のロックファイルです。直接のコード実行機能はありません。よって攻撃は、(1) ロックファイルに改ざんされたハッシュ・参照を混ぜ、同梱のTerraform構成やスクリプト側で恣意的プロバイダ/プラットフォームに誘導、(2) terraform initやmake実行時のフック(pre/postスクリプト、環境変数、シェル拡張)を噛ませる、といった「実行面の足場」を別途用意しているはずです。公開解析の充実が待たれますが、少なくとも「ロックファイルが安全という思い込み」を突く心理的・手順的な攻撃であることは確実です。
インサイト——「IaCは安全」という前提の崩し
- 開発者は「ロックファイル=再現性・整合性の担保」と認識し、レビュー密度が落ちやすいです。攻撃側はここに「人の注意の死角」を作ります。ロックファイル、.env、Makefile、タスクランナー(just/Taskfile/poetry scripts)など「すぐ実行されがち」だが「精読されづらい」構成物のセットで落とすのが近年のトレンドです。
- IaCと秘密情報の境界は曖昧です。Terraformのプロバイダはプラグインとして外部バイナリを導入し、さらにプロビジョナやローカル実行の仕掛けがあれば、端末上での任意実行に近づきます。攻撃者が狙うのは「ビルド・IaC・開発ツールチェーンの合流点」で、ここにmacOS向けバックドア(FLATROOF/ROOFDECKのような軽量で静的リンク化・難読化が可能なもの)を載せるのは理にかなっています。
- 採用・技術課題のワークフローは、セキュリティ審査の枠外になりやすいです。候補者・外部協力者・転職希望者が持ち込む「課題リポジトリ」は、社内の検証サンドボックスで扱われるべきですが、現実には個人Macで直接試すことが多い。これが「高権限に直結する端末」への最短ルートになっています。
脅威シナリオと影響
ここからは、既知のTraderTraitorのTTPとIaC悪用の一般的メカニズムを踏まえた仮説に基づくシナリオ提示です(仮説であることを明示します)。
- 初動(MITRE ATT&CK: Initial Access T1566.002 Spearphishing via Service / T1189 Drive-by など)
- LinkedIn/Telegram/メールでの「魅力的なオファー」「課題リポジトリ」の提示。Gitホスティングへ誘導。
- 実行(T1204 User Execution / T1059 Command and Scripting Interpreter)
- 候補者・エンジニアがclone後、READMEに沿って「brew install…」「make」「terraform init」を実施。Makefile/pre-commit/スクリプトがバイナリ展開やプロバイダ解決の誘導を行う。
- 防御回避(T1027 Obfuscated/Compressed Files & Information / T1218 Signed Binary Proxy Execution)
- macOSの署名・隔離属性回避や、正規ツール(/usr/bin/curl, /usr/bin/osascriptなど)を介した実行。
- 永続化(T1547.007 Login Item / T1037 Logon Scripts)
- ログインアイテム、LaunchAgent/LaunchDaemonの作成、隠しディレクトリへの設置。
- 権限昇格/資格情報アクセス(T1078 Valid Accounts / T1552 Unsecured Credentials)
- 開発者端末のクラウドCLI(aws-vault, gcloud, az)やSSHエージェント、Gitトークン、Vaultトークンの取得を狙う。
- C2(T1071 Application Layer Protocol / T1105 Exfiltration Over C2 Channel)
- HTTPS/WebSocket/Discord API/Telegram Bot経由のビーコン・指令受領。
- 影響(T1496 Resource Hijacking / T1530 Data from Cloud Storage / T1567 Exfiltration to Cloud Storage)
- クラウド環境の横展開、CI/CDシークレットの窃取、暗号資産ブリッジやウォレットへのアクセス、場合により資産ドレイン。
想定インパクト
- DevOps/クラウド管理者の端末は「生産環境の鍵束」に相当します。ここが破られると、クラウドIAMの悪用、Terraform/Ansibleの状態管理バックエンド(S3+DynamoDB/Remote State)の乗っ取り、CI/CDの署名鍵・OIDCフェデレーションの悪用へ短時間で波及します。
- 地政学的に、暗号資産の即時的な資金化が可能で、制裁回避と外貨獲得の直結点になりうる点が本件の重さです。過去の政府勧告は、北朝鮮系クラスターが数億ドル規模で暗号資産を奪取してきたと繰り返し指摘しています(参考: CISA/NSA/FBIの北朝鮮暗号資産窃取関連勧告の一覧ページ)。
セキュリティ担当者のアクション
優先度の高い、すぐできること(0-30日)
- 採用・技術課題のSOP化と隔離
- 候補者・外部から渡されるリポジトリは、社内で用意した「非特権・ネットワーク隔離・ブラスト半径限定」Mac/VMでのみ実行する運用に切り替える。個人端末や本番アクセス権のある端末での実行を禁止します。
- HR/採用担当と共同で、偽求人・偽リクルータ検知プレイブック(送信元検証、連絡手段固定、ドメイン同一性確認)を整備します。
- IaCツールチェーンの強化
- Terraformプロバイダの出所検証とピン留めを徹底(registry.terraform.ioのオフィシャル/verifiedのみ許可、任意バイナリ配布のブロック)。プロキシレジストリを導入してハッシュ検証を中央管理化します。
- terraform initの実行フラグとプラグインディレクトリを制御し、組織署名付きプロバイダ以外を拒否。Makefile/スクリプトからのネットワーク取得・chmod+x・実行をCIポリシーで検知・ブロックします。
- macOS端末の実行制御とテレメトリ
- Appleの機能(Gatekeeper/Notarization)を強制、未署名・自己署名バイナリの実行をMDMで抑止。開発用途の例外は申請・記録制にします。
- EDRでの検知ルール:
- terraform init直後の不審な子プロセス(curl, bash, osascript, sqlite3, plutil, launchctl)生成。
- ~/Library/LaunchAgents配下への新規plist作成と、不可視属性を付加する動き。
- KeychainやSSHエージェント、クラウドCLIディレクトリ(~/.aws, ~/.config/gcloudなど)への集中的アクセス。
- シークレットと権限の「最小化・短命化」
- 開発端末に長期資格情報を置かない。SSO+短期STS発行(AWS/GCP/Azure)とデフォルト無権限ロールの徹底。機密レポジトリはIP制限やデバイスアテステーション(GitHub/Okta/MDM連携)を必須にします。
- レッドチーム的バリデーション
- 「偽の面接課題」模擬演習を実施。clone〜make〜terraform initの一連で、EDR・プロキシ・MDMがどこまで検知・阻止できるかを可視化します。
中期(30-90日)
- 供給網の見える化
- IaC/CI/CD/開発スクリプトのSBOM相当(Dependency + 実行経路のBOM)を整備。ロックファイル・Makefile・Taskfile・pre-commitなど「実行リスクのある構成物」カタログを運用へ接続します。
- デベロッパエクスペリエンス(DX)とセキュリティの両立
- 「安全な実行のためのテンプレート(Golden Repo)」を配布。安全なMakefileスケルトン、署名付き社内Terraformプロバイダ、社内ミラーをデフォルトにします。
- ハンティング・検知の高度化
- MITRE ATT&CKに沿ったハンティングクエリの定着(例: macOSでのLaunchAgent生成、osascript実行頻度のベースライン差分、terraformの子プロセス逸脱)。MDR/SOCでIaC関連テレメトリを「高感度」に扱う運用ルールを作ります。
長期(90日以降)
- 採用・委託契約プロセスのセキュリティ統合
- 技術課題配布は「組織が提供するサンドボックス環境」でのみ実施。Bring-Your-Own-Taskを廃止し、第三者コードの持ち込み面接を原則禁止にします。
- ハード化
- 開発者端末の仮想化ベース隔離(Apple Siliconの仮想化 + 企業管理の隔離VM)でIaCや未知のリポジトリ実行を分離。高権限アクセスは「潔癖な跳躍点(Privileged Access Workstation)」に限定します。
最後に——メトリクスの読み解き
- 即時性・行動可能性が高く、ポジティビティ(好材料)は低い。これは「検知やIOCだけで凌ぐ案件ではない」ことを示唆します。すなわち、EPPのアップデートより前に、採用・開発ワークフローの制度設計と端末実行制御を先に動かすべき段階です。
- 新規性は“技術そのもの”より“前提崩しの巧妙さ”にあります。ロックファイルを「安全な固定情報」とみなす文化に切り込む攻撃は、他のIaC/パッケージ管理(pipenv.lock、package-lock.json、go.sum)にも波及し得ます。レビューと実行分離を仕組みで担保する体制が、これからのセキュリティ品質になります。
参考情報
- CISA/FBI/US Treasury: TraderTraitor(暗号資産関連組織を狙う北朝鮮サイバーアクター)の共同勧告(2022)
https://www.cisa.gov/news-events/cybersecurity-advisories/aa22-108a - CISA: 悪性サプライチェーン/オープンソース悪用に関する一般的注意喚起(背景理解に有用)
https://www.cisa.gov/news-events/alerts/2023/09/01/malicious-cyber-actors-exploit-open-source-software
注記
- 本稿のうち、今回のロックファイル悪用の詳細技術は公開分析の進展により更新される可能性があります。実装経路については現時点の公開情報と一般的TTPからの仮説を含みます。続報に応じて、検知・緩和手順のアップデートを追記していきます。
背景情報
- i Terraformは、インフラストラクチャをコードとして管理するためのツールであり、開発者がクラウド環境を構築する際に広く使用されています。攻撃者は、.terraform.lock.hclファイルに悪意のあるプロバイダー参照を埋め込むことで、ターゲットのシステムに侵入します。
- i FLATROOFとROOFDECKは、macOS向けのバックドアであり、システムの情報を収集したり、コマンドを実行したりする機能を持っています。これらのマルウェアは、開発者の作業環境に潜入し、機密情報を盗むために使用されます。