SOC Prime Bias: Critical

23 Sep 2026 07:13 UTC

Backdoor TraderTraitor prende di mira vittime al di fuori del settore delle criptovalute

Author Photo
SOC Prime Team linkedin icon Segui
Backdoor TraderTraitor prende di mira vittime al di fuori del settore delle criptovalute
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

L’attore di minacce allineato alla DPRK, TraderTraitor, sta conducendo campagne di ingegneria sociale che mirano agli ingegneri DevOps e FinTech attraverso false interviste di lavoro. L’operazione utilizza repository GitHub weaponizzati contenenti file di blocco Terraform maligni per distribuire backdoor macOS tracciate come FLATROOF e ROOFDECK. Gli attaccanti sfruttano registri personalizzati di provider Terraform per eseguire malware sulle workstation degli sviluppatori.

Investigazione

SentinelOne ha identificato una nuova vittima nel settore dei servizi IT in India, separata dall’ormai noto compromesso di LayerZero Labs. L’indagine ha mostrato che le backdoor macOS sono rimaste dormienti per diverse settimane prima di inviare segnali al momento dell’apertura di un workspace maligno da parte di un sviluppatore nell’IDE Cursor. L’analisi ha anche rivelato capacità di raccolta credenziali, bypass di Gatekeeper e persistenza tramite LaunchAgents.

Mitigazione

Le organizzazioni dovrebbero stabilire politiche che limitino l’uso delle workstation aziendali per interviste di lavoro esterne, in particolare per gli ingegneri con accesso privilegiato al cloud. Gli sviluppatori dovrebbero verificare i domini del provider Terraform e confermare che corrispondano a registri attendibili come registry.terraform.io. I team di sicurezza dovrebbero anche monitorare i binari non firmati eseguiti dalle directory home e processi figlio inusuali avviati dagli IDE.

Risposta

Se viene rilevata un’attività di TraderTraitor, gli endpoint degli sviluppatori colpiti dovrebbero essere isolati immediatamente e le credenziali cloud associate, incluse le credenziali AWS e GCP, revocate. I rispondenti dovrebbero cercare LaunchAgents non autorizzati e binari macOS sospetti all’interno delle directory Library degli utenti. Anche l’attività su GitHub e le clonazioni dei repository dovrebbero essere riviste per identificare l’accesso iniziale e il potenziale movimento laterale tramite compromesso della supply chain.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Tentativo di Comunicazioni di Ricerca IP Possibili tramite Dominio (via dns)

SOC Prime Team
22 Set 2026

Comando e Controllo Sospetto da Richiesta DNS con Dominio di Alto Livello Insolito (TLD) (via dns)

SOC Prime Team
22 Set 2026

Possibile Esecuzione tramite l’Uso di Nohup (via cmdline)

SOC Prime Team
22 Set 2026

Possibile Evasione delle Difese con il Bypass di MacOS Gatekeeper (via cmdline)

SOC Prime Team
22 Set 2026

IOC (HashSha256) da rilevare: Non Chiamarci, Chiamiamo Noi le Tue API | Backdoor TraderTraitor riemerga su vittime senza legami con il settore delle criptovalute

Regole AI di SOC Prime
22 Set 2026

IOC (HashSha1) da rilevare: Non Chiamarci, Chiamiamo Noi le Tue API | Backdoor TraderTraitor riemerga su vittime senza legami con il settore delle criptovalute

Regole AI di SOC Prime
22 Set 2026

IOC (HashMd5) da rilevare: Non Chiamarci, Chiamiamo Noi le Tue API | Backdoor TraderTraitor riemerga su vittime senza legami con il settore delle criptovalute

Regole AI di SOC Prime
22 Set 2026

IOC (SourceIP) da rilevare: Non Chiamarci, Chiamiamo Noi le Tue API | Backdoor TraderTraitor riemerga su vittime senza legami con il settore delle criptovalute

Regole AI di SOC Prime
22 Set 2026

IOC (DestinationIP) da rilevare: Non Chiamarci, Chiamiamo Noi le Tue API | Backdoor TraderTraitor riemerga su vittime senza legami con il settore delle criptovalute

Regole AI di SOC Prime
22 Set 2026

Rilevamento di Comunicazioni Backdoor macOS FLATROOF e ROOFDECK [Connessione di Rete Windows]

Regole AI di SOC Prime
22 Set 2026

Rilevamento di Esecuzione Backdoor macOS TraderTraitor [Creazione Processo Linux]

Regole AI di SOC Prime
22 Set 2026

Esecuzione della Simulazione

  • Narrazione dell’Attacco & Comandi: Un avversario ha ottenuto l’accesso iniziale a una workstation macOS. Per stabilire una backdoor persistente e furtiva, distribuiscono un payload mascherato come una utility di sistema legittima. Utilizzano nohup per garantire la sopravvivenza del processo alla disconnessione della sessione e tentano di camuffarsi come SystemUpdate. L’attaccante utilizza specificamente l’argomento --type=renderer per mimetizzarsi in un paesaggio di molti processi di rendering web legittimi. Contemporaneamente, tentano di dirottare una sessione shell iniettando uno script di inizializzazione personalizzato per catturare le credenziali.

  • Script di Test di Regressione:

    #!/bin/bash
    # Script di Simulazione TraderTraitor
    # Questo script simula i modelli di linea di comando definiti nella regola di rilevamento.
    
    echo "[+] Avvio della Simulazione TraderTraitor..."
    
    # 1. Simulare il Mascheramento di SystemUpdate tramite nohup
    # Nota: Utilizzando un percorso fittizio per imitare '...' nella regola di rilevamento
    echo "[+] Esecuzione di SystemUpdate mascherato..."
    nohup /tmp/SystemUpdate --type=renderer > /dev/null 2>&1 &
    
    # 2. Simulare il Mascheramento di iSync tramite nohup
    echo "[+] Esecuzione di iSync mascherato..."
    nohup /tmp/iSync --type=renderer > /dev/null 2>&1 &
    
    # 3. Simulare l'Integrazione di una Shell Sospetta
    echo "[+] Esecuzione di inizializzazione shell sospetta..."
    touch /tmp/shellIntegration-bash.sh
    bash --init-file /tmp/shellIntegration-bash.sh -c "echo 'Shell Injected'" &
    
    # 4. Simulare accesso zsh sospetto
    echo "[+] Esecuzione di accesso zsh sospetto..."
    zsh -l -c "echo 'Shell Sospetta'"
    
    echo "[+] Comandi della simulazione inviati."
  • Comandi di Pulizia:

    #!/bin/bash
    # Pulizia della Simulazione TraderTraitor
    echo "[+] Pulizia degli artefatti di simulazione..."
    
    pkill -f "SystemUpdate"
    pkill -f "iSync"
    pkill -f "shellIntegration-bash.sh"
    pkill -f "zsh -l"
    
    rm /tmp/SystemUpdate
    rm /tmp/iSync
    rm /tmp/shellIntegration-bash.sh
    
    echo "[+] Pulizia completata."