SOC Prime Bias: Critical

23 Sep 2026 07:13 UTC

Puertas traseras TraderTraitor apuntan a víctimas fuera del sector de criptomonedas

Author Photo
SOC Prime Team linkedin icon Seguir
Puertas traseras TraderTraitor apuntan a víctimas fuera del sector de criptomonedas
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

El actor de amenaza TraderTraitor, alineado con DPRK, está llevando a cabo campañas de ingeniería social que apuntan a ingenieros de DevOps y FinTech a través de entrevistas de trabajo falsas. La operación utiliza repositorios de GitHub armados que contienen archivos de bloqueo de Terraform maliciosos para desplegar puertas traseras en macOS rastreadas como FLATROOF y ROOFDECK. Los atacantes abusan de registros de proveedores personalizados de Terraform para ejecutar malware en estaciones de trabajo de desarrolladores.

Investigación

SentinelOne identificó una nueva víctima en el sector de servicios de TI de India, separada del compromiso de LayerZero Labs previamente reportado. La investigación mostró que las puertas traseras en macOS permanecieron inactivas durante varias semanas antes de enviar señales después de que un desarrollador abriera un espacio de trabajo malicioso en el IDE Cursor. El análisis también reveló capacidades de recolección de credenciales, elusión de Gatekeeper y persistencia mediante LaunchAgents.

Mitigación

Las organizaciones deberían establecer políticas que restrinjan el uso de estaciones de trabajo corporativas para entrevistas de trabajo externas, particularmente para ingenieros con acceso privilegiado a la nube. Los desarrolladores deben verificar los dominios de proveedores de Terraform y confirmar que coincidan con registros de confianza como registry.terraform.io. Los equipos de seguridad también deben monitorear binarios no firmados que se ejecutan desde directorios personales y procesos secundarios inusuales iniciados por IDEs.

Respuesta

Si se detecta actividad de TraderTraitor, los puntos finales de los desarrolladores afectados deben ser aislados inmediatamente y las credenciales de la nube asociadas, incluyendo credenciales de AWS y GCP, deben ser revocadas. Los respondedores deben buscar LaunchAgents no autorizados y binarios sospechosos de macOS dentro de los directorios de Library del usuario. También se debe revisar la actividad en GitHub y las clonaciones de repositorios para identificar acceso inicial y posibles movimientos laterales a través de compromisos en la cadena de suministro.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Posible Comunicación de Consulta de Dominio de IP Intentada (a través de dns)

Equipo SOC Prime
22 Sep 2026

Comando y Control Sospechosos por Petición de DNS de Dominio de Nivel Superior Inusual (TLD) (a través de dns)

Equipo SOC Prime
22 Sep 2026

Posible Ejecución mediante Uso de Nohup (a través de cmdline)

Equipo SOC Prime
22 Sep 2026

Posible Evasión de Defensa al Eludir MacOS Gatekeeper (a través de cmdline)

Equipo SOC Prime
22 Sep 2026

IOC (HashSha256) para detectar: No Nos Llames, Nos Comunicaremos Con Sus APIs | Puertas Traseras TraderTraitor Reaparecen en Víctima Sin Vínculos con Criptomonedas

Reglas de AI de SOC Prime
22 Sep 2026

IOC (HashSha1) para detectar: No Nos Llames, Nos Comunicaremos Con Sus APIs | Puertas Traseras TraderTraitor Reaparecen en Víctima Sin Vínculos con Criptomonedas

Reglas de AI de SOC Prime
22 Sep 2026

IOC (HashMd5) para detectar: No Nos Llames, Nos Comunicaremos Con Sus APIs | Puertas Traseras TraderTraitor Reaparecen en Víctima Sin Vínculos con Criptomonedas

Reglas de AI de SOC Prime
22 Sep 2026

IOC (SourceIP) para detectar: No Nos Llames, Nos Comunicaremos Con Sus APIs | Puertas Traseras TraderTraitor Reaparecen en Víctima Sin Vínculos con Criptomonedas

Reglas de AI de SOC Prime
22 Sep 2026

IOC (DestinationIP) para detectar: No Nos Llames, Nos Comunicaremos Con Sus APIs | Puertas Traseras TraderTraitor Reaparecen en Víctima Sin Vínculos con Criptomonedas

Reglas de AI de SOC Prime
22 Sep 2026

Detección de Comunicación de Puertas Traseras FLATROOF y ROOFDECK en macOS [Conexión de Red de Windows]

Reglas de AI de SOC Prime
22 Sep 2026

Detección de Ejecución de Puerta Trasera TraderTraitor en macOS [Creación de Proceso en Linux]

Reglas de AI de SOC Prime
22 Sep 2026

Ejecución de Simulación

  • Narrativa de Ataque y Comandos: Un adversario ha obtenido acceso inicial a una estación de trabajo macOS. Para establecer una puerta trasera persistente y sigilosa, despliegan una carga útil disfrazada como una utilidad legítima del sistema. Utilizan nohup para asegurar que el proceso sobreviva al cierre de sesión e intentan hacerse pasar por SystemUpdate. El atacante usa específicamente el argumento --type=renderer para mezclarse en un paisaje de muchos procesos web de renderización legítimos. Simultáneamente, intentan secuestrar una sesión de shell inyectando un script de inicialización personalizado para capturar credenciales.

  • Script de Prueba de Regresión:

    #!/bin/bash
    # TraderTraitor Simulation Script
    # Este script imita los patrones de línea de comandos definidos en la regla de detección.
    
    echo "[+] Iniciando simulación de TraderTraitor..."
    
    # 1. Simular SystemUpdate disfrazado a través de nohup
    # Nota: Usando una ruta ficticia para imitar el '...' en la regla de detección
    echo "[+] Ejecutando SystemUpdate disfrazado..."
    nohup /tmp/SystemUpdate --type=renderer > /dev/null 2>&1 &
    
    # 2. Simular iSync disfrazado a través de nohup
    echo "[+] Ejecutando iSync disfrazado..."
    nohup /tmp/iSync --type=renderer > /dev/null 2>&1 &
    
    # 3. Simular Integración de Shell Sospechosa
    echo "[+] Ejecutando inicialización de shell sospechosa..."
    touch /tmp/shellIntegration-bash.sh
    bash --init-file /tmp/shellIntegration-bash.sh -c "echo 'Shell Injected'" &
    
    # 4. Simular inicio de sesión zsh sospechoso
    echo "[+] Ejecutando inicio de sesión zsh sospechoso..."
    zsh -l -c "echo 'Shell Sospechoso'"
    
    echo "[+] Comandos de simulación enviados."
  • Comandos de Limpieza:

    #!/bin/bash
    # Limpieza de Simulación de TraderTraitor
    echo "[+] Limpiando artefactos de la simulación..."
    
    pkill -f "SystemUpdate"
    pkill -f "iSync"
    pkill -f "shellIntegration-bash.sh"
    pkill -f "zsh -l"
    
    rm /tmp/SystemUpdate
    rm /tmp/iSync
    rm /tmp/shellIntegration-bash.sh
    
    echo "[+] Limpieza completa."