Backdoor TraderTraitor prende di mira vittime al di fuori del settore delle criptovalute
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
L’attore di minacce allineato alla DPRK, TraderTraitor, sta conducendo campagne di ingegneria sociale che mirano agli ingegneri DevOps e FinTech attraverso false interviste di lavoro. L’operazione utilizza repository GitHub weaponizzati contenenti file di blocco Terraform maligni per distribuire backdoor macOS tracciate come FLATROOF e ROOFDECK. Gli attaccanti sfruttano registri personalizzati di provider Terraform per eseguire malware sulle workstation degli sviluppatori.
Investigazione
SentinelOne ha identificato una nuova vittima nel settore dei servizi IT in India, separata dall’ormai noto compromesso di LayerZero Labs. L’indagine ha mostrato che le backdoor macOS sono rimaste dormienti per diverse settimane prima di inviare segnali al momento dell’apertura di un workspace maligno da parte di un sviluppatore nell’IDE Cursor. L’analisi ha anche rivelato capacità di raccolta credenziali, bypass di Gatekeeper e persistenza tramite LaunchAgents.
Mitigazione
Le organizzazioni dovrebbero stabilire politiche che limitino l’uso delle workstation aziendali per interviste di lavoro esterne, in particolare per gli ingegneri con accesso privilegiato al cloud. Gli sviluppatori dovrebbero verificare i domini del provider Terraform e confermare che corrispondano a registri attendibili come registry.terraform.io. I team di sicurezza dovrebbero anche monitorare i binari non firmati eseguiti dalle directory home e processi figlio inusuali avviati dagli IDE.
Risposta
Se viene rilevata un’attività di TraderTraitor, gli endpoint degli sviluppatori colpiti dovrebbero essere isolati immediatamente e le credenziali cloud associate, incluse le credenziali AWS e GCP, revocate. I rispondenti dovrebbero cercare LaunchAgents non autorizzati e binari macOS sospetti all’interno delle directory Library degli utenti. Anche l’attività su GitHub e le clonazioni dei repository dovrebbero essere riviste per identificare l’accesso iniziale e il potenziale movimento laterale tramite compromesso della supply chain.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Tentativo di Comunicazioni di Ricerca IP Possibili tramite Dominio (via dns)
Comando e Controllo Sospetto da Richiesta DNS con Dominio di Alto Livello Insolito (TLD) (via dns)
Possibile Esecuzione tramite l’Uso di Nohup (via cmdline)
Possibile Evasione delle Difese con il Bypass di MacOS Gatekeeper (via cmdline)
IOC (HashSha256) da rilevare: Non Chiamarci, Chiamiamo Noi le Tue API | Backdoor TraderTraitor riemerga su vittime senza legami con il settore delle criptovalute
IOC (HashSha1) da rilevare: Non Chiamarci, Chiamiamo Noi le Tue API | Backdoor TraderTraitor riemerga su vittime senza legami con il settore delle criptovalute
IOC (HashMd5) da rilevare: Non Chiamarci, Chiamiamo Noi le Tue API | Backdoor TraderTraitor riemerga su vittime senza legami con il settore delle criptovalute
IOC (SourceIP) da rilevare: Non Chiamarci, Chiamiamo Noi le Tue API | Backdoor TraderTraitor riemerga su vittime senza legami con il settore delle criptovalute
IOC (DestinationIP) da rilevare: Non Chiamarci, Chiamiamo Noi le Tue API | Backdoor TraderTraitor riemerga su vittime senza legami con il settore delle criptovalute
Rilevamento di Comunicazioni Backdoor macOS FLATROOF e ROOFDECK [Connessione di Rete Windows]
Rilevamento di Esecuzione Backdoor macOS TraderTraitor [Creazione Processo Linux]
Esecuzione della Simulazione
-
Narrazione dell’Attacco & Comandi: Un avversario ha ottenuto l’accesso iniziale a una workstation macOS. Per stabilire una backdoor persistente e furtiva, distribuiscono un payload mascherato come una utility di sistema legittima. Utilizzano
nohupper garantire la sopravvivenza del processo alla disconnessione della sessione e tentano di camuffarsi comeSystemUpdate. L’attaccante utilizza specificamente l’argomento--type=rendererper mimetizzarsi in un paesaggio di molti processi di rendering web legittimi. Contemporaneamente, tentano di dirottare una sessione shell iniettando uno script di inizializzazione personalizzato per catturare le credenziali. -
Script di Test di Regressione:
#!/bin/bash # Script di Simulazione TraderTraitor # Questo script simula i modelli di linea di comando definiti nella regola di rilevamento. echo "[+] Avvio della Simulazione TraderTraitor..." # 1. Simulare il Mascheramento di SystemUpdate tramite nohup # Nota: Utilizzando un percorso fittizio per imitare '...' nella regola di rilevamento echo "[+] Esecuzione di SystemUpdate mascherato..." nohup /tmp/SystemUpdate --type=renderer > /dev/null 2>&1 & # 2. Simulare il Mascheramento di iSync tramite nohup echo "[+] Esecuzione di iSync mascherato..." nohup /tmp/iSync --type=renderer > /dev/null 2>&1 & # 3. Simulare l'Integrazione di una Shell Sospetta echo "[+] Esecuzione di inizializzazione shell sospetta..." touch /tmp/shellIntegration-bash.sh bash --init-file /tmp/shellIntegration-bash.sh -c "echo 'Shell Injected'" & # 4. Simulare accesso zsh sospetto echo "[+] Esecuzione di accesso zsh sospetto..." zsh -l -c "echo 'Shell Sospetta'" echo "[+] Comandi della simulazione inviati." -
Comandi di Pulizia:
#!/bin/bash # Pulizia della Simulazione TraderTraitor echo "[+] Pulizia degli artefatti di simulazione..." pkill -f "SystemUpdate" pkill -f "iSync" pkill -f "shellIntegration-bash.sh" pkill -f "zsh -l" rm /tmp/SystemUpdate rm /tmp/iSync rm /tmp/shellIntegration-bash.sh echo "[+] Pulizia completata."