Die über Terraform-Provider und Go-Module verteilte Schadsoftware ist laut Aikido eine Go-Portierung, die sich Blockchain- und Slack-Infrastruktur mit der npm-Variante teilt. Sie verfügt über zwei getrennte Command-and-Control-Kanäle: sogenannte Blockchain-Dead-Drops und ein Slack-Bot-Token.

Zunächst sammelt der Implantat-Code Systeminformationen – Hardwaremerkmale, Betriebssystem, Hostname sowie die Frage, ob Node auf dem infizierten System verfügbar ist. Diese Daten gehen über die API an einen vom Angreifer kontrollierten Slack-Kanal. „Nach dem Check-in-Aufruf erzeugt die Malware ein kurzlebiges Schlüsselpaar“, erklärt Sicherheitsforscher Oliver Smith. Aus diesem und zwei öffentlichen Schlüsseln der Angreifer werden gemeinsame Schlüssel abgeleitet, sodass infizierte Clients über geteilte Kanäle kommunizieren können, ohne die C2-Kommunikation offenzulegen oder Nachrichten zwischen den Hosts preiszugeben.

Der blockchainbasierte Kanal fragt über eine fest einprogrammierte Vertragsadresse alle drei Sekunden verschlüsselte Befehle von einem Ethereum-Smart-Contract im Arbitrum-Sepolia-Testnetz ab; die Kommandos werden anschließend als Go- oder JavaScript-Code ausgeführt. „Der C2-Mechanismus ist ein weiterer Hinweis darauf, dass diese Malware Teil einer gezielten Operation ist“, so Smith. Da alle Clients sämtliche Nachrichten empfangen und schlicht nichts tun, wenn sie fremde Nachrichten nicht entschlüsseln können, sei die Befehlsübermittlung ein Flaschenhals – zugleich handle es sich um eine „bemerkenswert ausgefeilte Umsetzung eines Blockchain-Dead-Drops mit bidirektionaler Kommunikation und minimalem Risiko von Informationsabfluss oder Störung“.

Anzeige

Bei den npm-Paketen wird die Ausführung teils erst durch eine bestimmte kryptografische Operation ausgelöst. JFrog beschreibt es so: Die Nutzlast entschlüsselt sich nur, wenn das Opfer ein lineares Gleichungssystem mit einer ganz bestimmten Matrix löst, bezieht ihre Anweisungen von einem Smart Contract im Ethereum-Sepolia-Testnetz, hält einen zweiten Befehlskanal über Slack offen und verbirgt sich hinter Download-Zahlen, die von einer Farm aus GitHub-Actions-Workern künstlich erzeugt werden. Das Implantat fragt den Slack-Endpunkt „conversations.history“ alle zehn Sekunden ab. Die eigentliche Funktion der Nutzlast bleibt unbekannt, da sie asymmetrisch verschlüsselt ist. SafeDep hält fest, man habe zwar das Implantat, nicht aber den später nachgeladenen Code geborgen – was ein Operator auf einem Opfersystem ausgeführt habe, lasse sich daher nicht sagen.

Karlo Zanki von Socket sagte The Hacker News, Graphalgo halte am bekannten Drehbuch fest und nutze vermutlich weiterhin gefälschte Bewerbungsgespräche als primären Erstzugang. Die Ausführungssperre diene vermutlich weniger einer engen Zielauswahl als der Erschwerung der Analyse, falls Forscher die Backend-Nutzlast ohne das zugehörige Frontend finden.

Neu, aber nicht überraschend sei der Weg über Terraform, so Aikido. Bereits SentinelOne beschrieb kürzlich, wie der Aktivitätscluster TraderTraitor präparierte Terraform-Lock-Dateien nutzte, um Rust-Backdoors aus eigenen, von den Angreifern kontrollierten Provider-Registries auszuliefern. Für eine belastbare Aussage sei es zu früh, meint Zanki, doch das Auftauchen in zwei separaten Kampagnen mache Zufall unwahrscheinlich: „Terraform-Registries könnten der nächste Verteilkanal sein, den sie im großen Stil übernehmen.“

CloudSEK beschreibt zudem einen bislang unbekannten JavaScript-Loader namens GHAPPIER, der nach der Kompromittierung des legitimen npm-Pakets „@dforge-core/dforge-mcp“ verteilt wurde. Die bösartige Version 0.2.21 war am 9. September 2026 genau 35 Minuten und 38 Sekunden auf npm verfügbar, bevor der Maintainer mit Version 0.2.22 eine saubere Fassung veröffentlichte. Derselbe Loader fand sich in 65 öffentlichen Repositories von 22 Konten. Laut CloudSEK-Forscher Vikas Kundu erlangte der Angreifer jeweils gespeicherte Entwickler-Zugangsdaten und schrieb damit in jedes Repository, auf das der Betroffene Schreibrechte hatte. Eine zweite Variante nutzt die NullReceiver-Technik, um die C2-Adresse 193.247.144[.]38 aus einer Angreifer-Wallet zu beziehen, und überschneidet sich mit der Nordkorea-Kampagne PolinRider.

Das Rust-Projekt warnt parallel vor einer Kampagne gegen rust-lang-Mitglieder und Eigentümer populärer Crates. „Ein Videoanruf wird unter einem positiven Vorwand angesetzt – ein Job, ein Projekt, ein Auftrag – und dann als Vektor genutzt, um das Ziel zur Installation von etwas zu bewegen, etwa einem angeblich fehlenden Audio-Codec, oder einen Befehl ausführen zu lassen, beispielsweise über die Zwischenablage“, sagt Adam Harvey von der Rust Foundation. Die Angreifer legten dafür neue, seriös wirkende Firmenprofile samt plausibler LinkedIn-Präsenz an. Das Vorgehen überschneidet sich mit der Contagious-Interview-Kampagne; das Projekt rät zu aktivierter Mehr-Faktor-Authentifizierung und zur Prüfung auf unerwartete Anmeldungen.