Malware Graphalgo: Ameaça Oculta em Terraform e Módulos Go
Aprofundamento CEVIU
Aprofundamento
O malware Graphalgo expõe uma sofisticação preocupante em ataques à cadeia de suprimentos de software, especialmente visando o ecossistema de desenvolvimento. Sua capacidade de permanecer dormente, ativado apenas por condições muito específicas, como o hash SHA256 de variáveis do Terraform ou valores de inteiros em módulos Go, demonstra uma tática de ataque altamente direcionada. Esta abordagem minimiza a detecção e garante que o payload malicioso só seja ativado em ambientes de interesse para o atacante.
A comunicação C2 do Graphalgo é um show de engenharia maliciosa: usa tanto o Slack quanto um contrato inteligente na blockchain Arbitrum Sepolia. A utilização da blockchain para o C2, um método que o CEVIU já observou em outros contextos como o malware GlassWASM em junho de 2026, oferece resiliência e anonimato aos invasores. Além disso, a capacidade de executar código Go ou Node arbitrário, após a descriptografia de comandos via estas vias de C2, concede controle total sobre o sistema comprometido, permitindo a exfiltração de dados sensíveis ou a implantação de outras ameaças. A Aikido destaca o risco ampliado em ambientes DevOps, onde a máquina comprometida pode ser uma porta direta para credenciais de produção e infraestrutura crítica.
O que mudou
A principal evolução observada com o Graphalgo é a expansão de seu vetor de distribuição para provedores Terraform. Segundo a Aikido, esta é a primeira vez que se detecta um malware distribuído por meio de provedores Terraform, um marco perigoso que eleva o risco para equipes de DevOps e infraestrutura. Anteriormente, o CEVIU já havia coberto ataques à cadeia de suprimentos em npm, PyPI e Crates.io, como na campanha TrapDoor de maio de 2026, que mirava estações de trabalho de desenvolvedores. Agora, o Graphalgo amplia este leque, diretamente para ferramentas de IaC (Infrastructure as Code).
O Graphalgo também mostra uma adaptação notável. Embora tenha surgido inicialmente em fevereiro de 2026 como uma campanha NPM, agora ele aparece como um port para Go, usando a mesma infraestrutura de C2 baseada em Slack e blockchain. Isso indica a agilidade dos atores da ameaça em portar suas ferramentas para diferentes ecossistemas, mantendo a sofisticação da comunicação C2 via blockchain, conforme o CEVIU já havia detalhado em outros ataques. A criação de ecossistemas Go falsos, como gogets.dev e gocommunity.io, é outra novidade que revela o investimento do atacante em técnicas de engenharia social de longo prazo.
Por que isso importa
Para empresas e governos, a disseminação do Graphalgo por provedores Terraform é um alerta vermelho. Compromissos em ambientes DevOps significam acesso direto à infraestrutura como código e, por consequência, aos ambientes de produção. O controle sobre esses sistemas pode resultar em interrupções graves, vazamento de dados críticos ou até mesmo a implantação de ransomware. Proteger a cadeia de suprimentos de software vai além dos pacotes de aplicação; é fundamental estender essa proteção para ferramentas de infraestrutura, como Terraform e Go modules.
A natureza furtiva do Graphalgo exige que as organizações adotem uma postura de segurança zero trust rigorosa. Isso inclui monitoramento contínuo de anomalias, rotação frequente de credenciais que tocam máquinas de desenvolvedores e automação de re-imaging em caso de suspeita de comprometimento. A detecção tardia pode ser catastrófica, com os invasores explorando acessos privilegiados para movimentação lateral e persistência. É crucial que as equipes de segurança revisem suas políticas e ferramentas para mitigar este tipo de ameaça, que evolui rapidamente para explorar novas plataformas e técnicas de evasão.
Linha do tempo
Campanha ClickFix com suporte MaaS ativa desde o início do ano.
Commits falsificados para o módulo gogets.dev/btreex para backdate de lançamentos.
Campanha Graphalgo NPM é relatada pela ReversingLabs.
Chave pública do Graphalgo é observada em payloads NPM, começando com 'modern-events'.
CEVIU reporta o ataque ClickFix usando malware Node.js via Tor para roubar criptomoedas.
CEVIU publica matéria sobre malware que se espalha através de repositórios Git.
CEVIU aborda a campanha de malware TrapDoor, que foca em estações de trabalho de desenvolvedores.
CEVIU noticia o malware GlassWASM em WebAssembly, atacando extensões Open VSX com C2 via Solana.
Primeiras mensagens no canal Slack do Graphalgo, indicando testes em dispositivos Windows.
Registro das primeiras transações no contrato Arbitrum Sepolia usado pelo Graphalgo.
CEVIU alerta sobre o Vanta Stealer, novo malware Python mirando dados sensíveis.
Módulo Go gocommunity.io/orderedbtree é publicado com malware embutido.
Lançamento dos provedores Terraform maliciosos gocommunity-io/dockerd e kreuzwenker/docker.
Módulo Go gogets.dev/btreex é publicado, contendo malware oculto.
CEVIU informa sobre falso CAPTCHA do Cloudflare que disfarça WallStealer e minerador de criptomoedas.
A Aikido detecta e alerta sobre o malware Graphalgo em Terraform e módulos Go.
Perguntas frequentes
O que é o malware Graphalgo e como ele se espalha?
O Graphalgo é um malware que se distribui por provedores Terraform e módulos Go. Ele permanece dormente até ser ativado por condições específicas, como um hash SHA256 ou um valor inteiro em um objeto processado, para então coletar dados e receber comandos de C2.
Quais são os métodos de Comando e Controle (C2) usados pelo Graphalgo?
O Graphalgo utiliza dois canais de C2: o Slack e um contrato inteligente na blockchain Arbitrum Sepolia. Ele recebe comandos criptografados por esses canais, que podem instruí-lo a executar códigos Go ou Node maliciosos no sistema comprometido.
Por que a infecção de provedores Terraform é tão preocupante?
A infecção de provedores Terraform é preocupante porque as estações de trabalho DevOps, que utilizam essas ferramentas, geralmente têm acesso direto a credenciais críticas e ambientes de produção. Um comprometimento aqui pode levar ao controle total da infraestrutura da organização.
Quais medidas as organizações devem tomar para mitigar o risco do Graphalgo?
As organizações devem remover imediatamente os pacotes e provedores infectados, isolar sistemas comprometidos, redefinir todas as credenciais usadas nas máquinas afetadas e, crucialmente, reinstalar os sistemas operacionais para garantir a limpeza completa. Monitorar o tráfego de rede para serviços de blockchain também é uma medida importante.
Fontes
- aikido.devfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 25 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

