Malware nei provider Terraform: chi controlla il codice del tuo cloud?

Martino Roberto Martino Roberto · Consulente Cybersecurity · 10/10/2026 9:13

Aikido Security ha trovato un trojan in due provider Terraform e due moduli Go. Si attiva solo in condizioni precise, su macchine che hanno in mano le chiavi del cloud.

Illustrazione: Malware nei provider Terraform: chi controlla il codice del tuo cloud?

Il punto più delicato della filiera

Dove sono le chiavi del vostro cloud? Spesso non stanno in un caveau. Stanno sul portatile di chi fa il deploy e sui runner della pipeline CI/CD. Sono proprio le macchine su cui gira Terraform, lo strumento con cui molte aziende descrivono e creano la propria infrastruttura cloud scrivendo codice. Terraform si estende con i "provider", plugin che parlano con AWS, Azure, Docker e decine di altri servizi. Li si scarica da un registro pubblico, spesso senza pensarci due volte.

Cosa ha trovato Aikido

Aikido Security ha individuato del malware in due provider Terraform: gocommunity-io/dockerd e kreuzwenker/docker. Il secondo è un typosquatting, cioè un nome quasi identico a quello di un pacchetto legittimo. Imita kreuzwerker/docker, un provider con circa 56 milioni di download: cambia una sola lettera. Lo stesso codice malevolo è stato trovato in due moduli Go, orderedbtree e btreex, pubblicati tra agosto e settembre 2026. Secondo i ricercatori è la prima volta che vedono un malware distribuito tramite provider Terraform.

Un trojan che dorme

Il codice non si attiva all'installazione. Resta inerte finché due variabili della configurazione non producono un'impronta crittografica precisa. Solo a quel punto il provider decifra un archivio camuffato da file di database e lancia in background un secondo programma. È un RAT, un trojan di accesso remoto: invia all'attaccante nome della macchina, utente e sistema operativo, poi esegue i comandi che riceve. Per comunicare usa canali insospettabili: due workspace Slack e uno smart contract su una rete di test di Ethereum. A un firewall che guarda il traffico sembrano chiamate del tutto normali.

Piccolo, mirato, collegato a una campagna nota

I numeri dicono che si tratta di un'operazione mirata, non di massa. Nei messaggi in chiaro compaiono 18 macchine diverse: 10 Mac, 5 Linux e 3 Windows. L'infrastruttura è la stessa di Graphalgo, una campagna già vista su npm a inizio 2026. Ci sono anche falsi siti della "comunità Go" creati per rendere credibili i pacchetti, e commit retrodatati per far sembrare vecchio un modulo appena pubblicato.

Cosa fare se si è stati colpiti

Aikido è netta: la macchina va considerata compromessa, non basta rimuovere il pacchetto. La macchina va isolata e reinstallata. Bisogna ruotare tutte le credenziali che ci sono passate, a partire da quelle cloud e di infrastruttura. Poi vanno ricontrollati commit, pubblicazioni, esecuzioni di terraform apply e pipeline del periodo a rischio. Un dettaglio va notato: lo scanner di Aikido rileva i due moduli Go, ma non monitora ancora il registro Terraform.

💬 Il mio commento

Una lettera. Tra kreuzwerker e kreuzwenker c'è una lettera di differenza, ed è più o meno l'attenzione che dedichiamo ai provider quando scriviamo un modulo Terraform di corsa. Quando faccio assessment sulle pipeline dei clienti, la parte dell'infrastruttura come codice è quasi sempre la meno controllata. Sul codice applicativo ci sono revisioni, scanner e qualche regola. Sul codice che crea l'infrastruttura c'è spesso un terraform init lanciato da un runner con permessi da amministratore sull'intero account cloud. Non per cattiveria: è comodo, funziona, e nessuno ci ha mai fatto caso. Le contromisure non sono esotiche. Bloccare le versioni dei provider con il lock file, usare un mirror interno, dare ai runner credenziali temporanee e con il minimo dei permessi. Il problema è che costano tempo, e il tempo, nei team piccoli, va sempre alle feature.

Ammetto che il trojan "dormiente" mi lascia un dubbio: una sandbox che prova il pacchetto non lo vede, perché senza le variabili giuste resta inerte. Quindi non so quanto i controlli automatici possano davvero aiutare qui. Secondo me la direzione è abbastanza chiara. Dopo npm, PyPI e Go, gli attaccanti stanno risalendo verso gli strumenti che stanno più vicini alle chiavi: provider, plugin, action delle pipeline. Mi aspetto di vedere nei prossimi mesi altri casi simili su ecosistemi meno sorvegliati, e registri che piano piano introducono verifiche e firme che oggi mancano. Non sarà un'ondata improvvisa, piuttosto uno stillicidio di casi piccoli e mirati come questo.

Fonte: Aikido Security

La tua azienda è pronta ad affrontare una minaccia come questa?
Contattami per una valutazione gratuita della tua postura di sicurezza.

Richiedi una valutazione gratuita →