SOC Prime Bias: Critical

23 Sep 2026 07:13 UTC

TraderTraitorバックドアが暗号通貨セクター外の被害者を狙う

Author Photo
SOC Prime Team linkedin icon フォローする
TraderTraitorバックドアが暗号通貨セクター外の被害者を狙う
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

DPRKに連携する脅威アクターTraderTraitorは、偽の就職面接を通じてDevOpsやFinTechのエンジニアをターゲットにしたソーシャルエンジニアリングキャンペーンを展開しています。この作戦では、悪意のあるTerraformロックファイルを含むGitHubリポジトリを武器化し、FLATROOFおよびROOFDECKとして追跡されるmacOSバックドアを展開します。アタッカーはカスタムTerraformプロバイダーレジストリを悪用して、開発者のワークステーションでマルウェアを実行します。

調査

SentinelOneは、以前報告されたLayerZero Labsへの侵害とは別に、インドのITサービスセクターで新しい被害者を特定しました。調査では、悪意のあるワークスペースをCursor IDEで開くと、macOSバックドアが数週間潜伏した後にビーコンを送信し始めたことが示されました。分析により、資格情報の収集、Gatekeeperのバイパス、LaunchAgentsを通じた永続性の能力も明らかになりました。

緩和策

組織は、特権的なクラウドアクセスを持つエンジニア特に、外部の就職面接に企業のワークステーションを使用しない方針を確立するべきです。開発者はTerraformプロバイダーのドメインが信頼されたレジストリ、例えば registry.terraform.ioと一致していることを確認するべきです。セキュリティチームも、ホームディレクトリから実行される署名されていないバイナリや、IDEによって起動された異常な子プロセスを監視するべきです。

対応

TraderTraitorの活動が検出された場合、影響を受けた開発者エンドポイントは直ちに隔離され、関連するクラウドクレデンシャル、AWSやGCPのクレデンシャルを含む、は取り消されるべきです。対応者は、ユーザーのライブラリディレクトリ内の無許可のLaunchAgentsや疑わしいmacOSバイナリを検索するべきです。GitHubのアクティビティやリポジトリのクローンも、最初のアクセスとサプライチェーンの侵害による潜在的な側方移動を特定するためにレビューされるべきです。

攻撃フロー

この部分はまだ更新中です。

検出

可能性のあるIPルックアップドメインコミュニケーションの試行(dns経由)

SOC Primeチーム
2026年9月22日

異常なトップレベルドメイン(TLD)DNSリクエストによる疑わしいコマンド&コントロール(dns経由)

SOC Primeチーム
2026年9月22日

nohupの使用による可能性のある実行(コマンドライン経由)

SOC Primeチーム
2026年9月22日

MacOS Gatekeeperのバイパスによる可能性のある防御回避(コマンドライン経由)

SOC Primeチーム
2026年9月22日

検出するためのIOC(HashSha256):Don’t Call Us, We’ll Call Your APIs | 暗号とは無関係な被害者で再浮上するTraderTraitorバックドア

SOC Prime AIルール
2026年9月22日

検出するためのIOC(HashSha1):Don’t Call Us, We’ll Call Your APIs | 暗号とは無関係な被害者で再浮上するTraderTraitorバックドア

SOC Prime AIルール
2026年9月22日

検出するためのIOC(HashMd5):Don’t Call Us, We’ll Call Your APIs | 暗号とは無関係な被害者で再浮上するTraderTraitorバックドア

SOC Prime AIルール
2026年9月22日

検出するためのIOC(SourceIP):Don’t Call Us, We’ll Call Your APIs | 暗号とは無関係な被害者で再浮上するTraderTraitorバックドア

SOC Prime AIルール
2026年9月22日

検出するためのIOC(DestinationIP):Don’t Call Us, We’ll Call Your APIs | 暗号とは無関係な被害者で再浮上するTraderTraitorバックドア

SOC Prime AIルール
2026年9月22日

FLATROOFおよびROOFDECK macOSバックドア通信の検出【Windowsネットワーク接続】

SOC Prime AIルール
2026年9月22日

TraderTraitor macOSバックドア実行の検出【Linuxプロセス生成】

SOC Prime AIルール
2026年9月22日

シミュレーション実行

  • 攻撃の流れ&コマンド: 敵対者がmacOSワークステーションへの初期アクセスを取得しています。持続的で目立たないバックドアを確立するために、正当なシステムユーティリティとして偽装されたペイロードを展開します。彼らは nohup を使用して、プロセスがセッションのログアウト後も生き続けるようにし、 SystemUpdateとして偽装しようとします。攻撃者は特に --type=renderer 引数を使用して、多くの正当なウェブレンダラプロセスの中に溶け込もうとします。同時に、カスタム初期化スクリプトを注入して資格情報をキャプチャしようとして、シェルセッションをハイジャックしようとします。

  • 回帰テストスクリプト:

    #!/bin/bash
    # TraderTraitorシミュレーションスクリプト
    # このスクリプトは検出ルールで定義されたコマンドラインパターンを模倣します。
    
    echo "[+] TraderTraitorシミュレーション開始..."
    
    # 1. nohup経由でSystemUpdateの偽装をシミュレートします
    # 注:検出ルールの '...' を模倣するためにダミーパスを使用しています
    echo "[+] SystemUpdateの偽装を実行..."
    nohup /tmp/SystemUpdate --type=renderer > /dev/null 2>&1 &
    
    # 2. nohup経由でiSyncの偽装をシミュレート
    echo "[+] iSyncの偽装を実行..."
    nohup /tmp/iSync --type=renderer > /dev/null 2>&1 &
    
    # 3. 疑わしいシェル統合をシミュレート
    echo "[+] 疑わしいシェル初期化を実行..."
    touch /tmp/shellIntegration-bash.sh
    bash --init-file /tmp/shellIntegration-bash.sh -c "echo 'Shell Injected'" &
    
    # 4. 疑わしいzshログインをシミュレート
    echo "[+] 疑わしいzshログインを実行..."
    zsh -l -c "echo 'Suspicious Shell'"
    
    echo "[+] シミュレーションコマンドを送信しました。"
  • クリーンアップコマンド:

    #!/bin/bash
    # TraderTraitorシミュレーションのクリーンアップ
    echo "[+] シミュレーションアーティファクトをクリーンアップ中..."
    
    pkill -f "SystemUpdate"
    pkill -f "iSync"
    pkill -f "shellIntegration-bash.sh"
    pkill -f "zsh -l"
    
    rm /tmp/SystemUpdate
    rm /tmp/iSync
    rm /tmp/shellIntegration-bash.sh
    
    echo "[+] クリーンアップ完了。"