SOC Prime Bias: Critical

23 Sep 2026 07:13 UTC

TraderTraitor Backdoors zielen auf Opfer außerhalb des Kryptowährungssektors ab

Author Photo
SOC Prime Team linkedin icon Folgen
TraderTraitor Backdoors zielen auf Opfer außerhalb des Kryptowährungssektors ab
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Der mit Nordkorea in Verbindung stehende Bedrohungsakteur TraderTraitor führt Social-Engineering-Kampagnen durch, die DevOps- und FinTech-Ingenieure durch gefälschte Bewerbungsgespräche ins Visier nehmen. Die Operation nutzt mit Schadsoftware versehene GitHub-Repositories, die bösartige Terraform-Sperrdateien enthalten, um macOS-Hintertüren bereitzustellen, die als FLATROOF und ROOFDECK verfolgt werden. Angreifer missbrauchen benutzerdefinierte Terraform-Provider-Registrys, um Malware auf Entwickler-Arbeitsstationen auszuführen.

Untersuchung

SentinelOne identifizierte ein neues Opfer im IT-Dienstleistungssektor in Indien, das von dem zuvor gemeldeten LayerZero-Labs-Verstoß getrennt ist. Die Untersuchung ergab, dass die macOS-Hintertüren mehrere Wochen inaktiv blieben, bevor sie nach der Eröffnung eines bösartigen Arbeitsbereichs im Cursor IDE ein Signal sendeten. Die Analyse zeigte auch Fähigkeiten zum Ernten von Anmeldedaten, Umgehen der Gatekeeper-Sicherheitsmaßnahmen und Persistenz durch LaunchAgents.

Minderung

Organisationen sollten Richtlinien aufstellen, die die Nutzung von Firmenarbeitsgeräten für externe Vorstellungsgespräche einschränken, insbesondere für Ingenieure mit privilegiertem Cloud-Zugang. Entwickler sollten Terraform-Provider-Domains überprüfen und bestätigen, dass sie mit vertrauenswürdigen Registrys wie registry.terraform.ioübereinstimmen. Sicherheitsteams sollten auch nicht signierte Binärdateien, die von Home-Verzeichnissen ausgeführt werden, und ungewöhnliche Kindprozesse, die von IDEs gestartet werden, überwachen.

Reaktion

Wird TraderTraitor-Aktivität erkannt, sollten betroffene Entwickler-Endpunkte sofort isoliert und zugehörige Cloud-Anmeldedaten, einschließlich AWS- und GCP-Berechtigungen, widerrufen werden. Einsatzkräfte sollten nach nicht autorisierten LaunchAgents und verdächtigen macOS-Binärdateien in den Benutzer-Bibliotheksverzeichnissen suchen. GitHub-Aktivitäten und Repositorium-Klone sollten ebenfalls geprüft werden, um den anfänglichen Zugang und mögliche seitliche Bewegungen durch Supply-Chain-Kompromittierung zu identifizieren.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Entdeckungen

Möglicher IP Lookup Domain Kommunikationsversuch (via dns)

SOC Prime Team
22. Sep 2026

Verdächtige Kommando- und Steuerungskommunikation durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)

SOC Prime Team
22. Sep 2026

Mögliche Ausführung durch Verwendung von Nohup (via cmdline)

SOC Prime Team
22. Sep 2026

Mögliche Abwehrumgehung durch Umgehen des macOS Gatekeeper (via cmdline)

SOC Prime Team
22. Sep 2026

IOCs (HashSha256) zur Erkennung: Don’t Call Us, We’ll Call Your APIs | TraderTraitor-Hintertüren tauchen bei Opfer ohne Krypto-Verbindungen wieder auf

SOC Prime AI Rules
22. Sep 2026

IOCs (HashSha1) zur Erkennung: Don’t Call Us, We’ll Call Your APIs | TraderTraitor-Hintertüren tauchen bei Opfer ohne Krypto-Verbindungen wieder auf

SOC Prime AI Rules
22. Sep 2026

IOCs (HashMd5) zur Erkennung: Don’t Call Us, We’ll Call Your APIs | TraderTraitor-Hintertüren tauchen bei Opfer ohne Krypto-Verbindungen wieder auf

SOC Prime AI Rules
22. Sep 2026

IOCs (SourceIP) zur Erkennung: Don’t Call Us, We’ll Call Your APIs | TraderTraitor-Hintertüren tauchen bei Opfer ohne Krypto-Verbindungen wieder auf

SOC Prime AI Rules
22. Sep 2026

IOCs (DestinationIP) zur Erkennung: Don’t Call Us, We’ll Call Your APIs | TraderTraitor-Hintertüren tauchen bei Opfer ohne Krypto-Verbindungen wieder auf

SOC Prime AI Rules
22. Sep 2026

Erkennung von FLATROOF und ROOFDECK macOS-Hintertüren Kommunikation [Windows-Netzwerkverbindung]

SOC Prime AI Rules
22. Sep 2026

Erkennung der TraderTraitor macOS-Hintertür-Ausführung [Linux-Prozesserzeugung]

SOC Prime AI Rules
22. Sep 2026

Simulation Ausführung

  • Angriffserzählung & Befehle: Ein Angreifer hat sich initialen Zugang zu einem macOS-Arbeitsplatz verschafft. Um eine dauerhafte und unauffällige Hintertür zu schaffen, setzen sie eine Nutzlast ein, die als legitimes Systemtool getarnt ist. Sie verwenden nohup um sicherzustellen, dass der Prozess die Abmeldung der Sitzung überlebt, und versuchen, sich als SystemUpdateauszugeben. Der Angreifer verwendet speziell das --type=renderer Argument, um sich in eine Vielzahl legitimer Web-Renderer-Prozesse einzufügen. Gleichzeitig versuchen sie, eine Shell-Sitzung zu kapern, indem sie ein benutzerdefiniertes Initialisierungs-Skript injizieren, um Anmeldedaten zu erfassen.

  • Regressionstest-Skript:

    #!/bin/bash
    # TraderTraitor-Simulationsskript
    # Dieses Skript ahmt die in der Erkennungsregel definierten Befehlszeilenmuster nach.
    
    echo "[+] TraderTraitor-Simulation wird gestartet..."
    
    # 1. SystemUpdate-Vortäuschung über nohup simulieren
    # Hinweis: Verwenden eines Dummy-Pfads, um das '...' in der Erkennungsregel nachzuahmen
    echo "[+] Vorgetäuschtes SystemUpdate wird ausgeführt..."
    nohup /tmp/SystemUpdate --type=renderer > /dev/null 2>&1 &
    
    # 2. iSync-Vortäuschung über nohup simulieren
    echo "[+] Vorgetäuschtes iSync wird ausgeführt..."
    nohup /tmp/iSync --type=renderer > /dev/null 2>&1 &
    
    # 3. Verdächtige Shell-Integration simulieren
    echo "[+] Verdächtige Shell-Initialisierung wird ausgeführt..."
    touch /tmp/shellIntegration-bash.sh
    bash --init-file /tmp/shellIntegration-bash.sh -c "echo 'Shell Injected'" &
    
    # 4. Verdächtigen zsh-Login simulieren
    echo "[+] Verdächtiger zsh-Login wird ausgeführt..."
    zsh -l -c "echo 'Suspicious Shell'"
    
    echo "[+] Simulationsbefehle ausgeführt."
  • Aufräumbefehle:

    #!/bin/bash
    # TraderTraitor-Simulation aufräumen
    echo "[+] Aufräumen der Simulations-Artefakte..."
    
    pkill -f "SystemUpdate"
    pkill -f "iSync"
    pkill -f "shellIntegration-bash.sh"
    pkill -f "zsh -l"
    
    rm /tmp/SystemUpdate
    rm /tmp/iSync
    rm /tmp/shellIntegration-bash.sh
    
    echo "[+] Aufräumen abgeschlossen."