Campagne Graphalgo : malware Go distribué via des providers Terraform et des modules Go
🔍 Contexte Publié le 22 septembre 2026 par Aikido Security, cet article présente une analyse technique détaillée d’une extension de la campagne Graphalgo, initialement rapportée par ReversingLabs en février 2026. C’est la première fois que des malwares sont distribués via des providers Terraform. 📦 Vecteurs de distribution L’acteur malveillant a utilisé quatre packages compromis : Providers Terraform : gocommunity-io/dockerd kreuzwenker/docker (typosquat de kreuzwerker/docker, 56 millions de téléchargements) Modules Go : gocommunity.io/orderedbtree (publié le 11 août 2026) gogets.dev/btreex (publié le 8 septembre 2026, avec commits backdatés à novembre 2025) ⚙️ Mécanisme d’activation Les providers Terraform contiennent des points d’entrée cachés dans resource_docker_container_funcs.go, activés uniquement lorsque le hash SHA256 de la concaténation des variables containerName et networkID correspond à une valeur spécifique (b9966e3762e9a0d5d263b8cb3cca07294f81af9714d40ddf4628cb85d74e8ad5). Ce hash sert de clé AES pour déchiffrer un chemin de fichier ZIP (import-resource.sqlite3), décompresser et exécuter du code Go via go run .. ...