TraderTraitor Backdoors zielen auf Opfer außerhalb des Kryptowährungssektors ab
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Der mit Nordkorea in Verbindung stehende Bedrohungsakteur TraderTraitor führt Social-Engineering-Kampagnen durch, die DevOps- und FinTech-Ingenieure durch gefälschte Bewerbungsgespräche ins Visier nehmen. Die Operation nutzt mit Schadsoftware versehene GitHub-Repositories, die bösartige Terraform-Sperrdateien enthalten, um macOS-Hintertüren bereitzustellen, die als FLATROOF und ROOFDECK verfolgt werden. Angreifer missbrauchen benutzerdefinierte Terraform-Provider-Registrys, um Malware auf Entwickler-Arbeitsstationen auszuführen.
Untersuchung
SentinelOne identifizierte ein neues Opfer im IT-Dienstleistungssektor in Indien, das von dem zuvor gemeldeten LayerZero-Labs-Verstoß getrennt ist. Die Untersuchung ergab, dass die macOS-Hintertüren mehrere Wochen inaktiv blieben, bevor sie nach der Eröffnung eines bösartigen Arbeitsbereichs im Cursor IDE ein Signal sendeten. Die Analyse zeigte auch Fähigkeiten zum Ernten von Anmeldedaten, Umgehen der Gatekeeper-Sicherheitsmaßnahmen und Persistenz durch LaunchAgents.
Minderung
Organisationen sollten Richtlinien aufstellen, die die Nutzung von Firmenarbeitsgeräten für externe Vorstellungsgespräche einschränken, insbesondere für Ingenieure mit privilegiertem Cloud-Zugang. Entwickler sollten Terraform-Provider-Domains überprüfen und bestätigen, dass sie mit vertrauenswürdigen Registrys wie registry.terraform.ioübereinstimmen. Sicherheitsteams sollten auch nicht signierte Binärdateien, die von Home-Verzeichnissen ausgeführt werden, und ungewöhnliche Kindprozesse, die von IDEs gestartet werden, überwachen.
Reaktion
Wird TraderTraitor-Aktivität erkannt, sollten betroffene Entwickler-Endpunkte sofort isoliert und zugehörige Cloud-Anmeldedaten, einschließlich AWS- und GCP-Berechtigungen, widerrufen werden. Einsatzkräfte sollten nach nicht autorisierten LaunchAgents und verdächtigen macOS-Binärdateien in den Benutzer-Bibliotheksverzeichnissen suchen. GitHub-Aktivitäten und Repositorium-Klone sollten ebenfalls geprüft werden, um den anfänglichen Zugang und mögliche seitliche Bewegungen durch Supply-Chain-Kompromittierung zu identifizieren.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Entdeckungen
Möglicher IP Lookup Domain Kommunikationsversuch (via dns)
Verdächtige Kommando- und Steuerungskommunikation durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)
Mögliche Ausführung durch Verwendung von Nohup (via cmdline)
Mögliche Abwehrumgehung durch Umgehen des macOS Gatekeeper (via cmdline)
IOCs (HashSha256) zur Erkennung: Don’t Call Us, We’ll Call Your APIs | TraderTraitor-Hintertüren tauchen bei Opfer ohne Krypto-Verbindungen wieder auf
IOCs (HashSha1) zur Erkennung: Don’t Call Us, We’ll Call Your APIs | TraderTraitor-Hintertüren tauchen bei Opfer ohne Krypto-Verbindungen wieder auf
IOCs (HashMd5) zur Erkennung: Don’t Call Us, We’ll Call Your APIs | TraderTraitor-Hintertüren tauchen bei Opfer ohne Krypto-Verbindungen wieder auf
IOCs (SourceIP) zur Erkennung: Don’t Call Us, We’ll Call Your APIs | TraderTraitor-Hintertüren tauchen bei Opfer ohne Krypto-Verbindungen wieder auf
IOCs (DestinationIP) zur Erkennung: Don’t Call Us, We’ll Call Your APIs | TraderTraitor-Hintertüren tauchen bei Opfer ohne Krypto-Verbindungen wieder auf
Erkennung von FLATROOF und ROOFDECK macOS-Hintertüren Kommunikation [Windows-Netzwerkverbindung]
Erkennung der TraderTraitor macOS-Hintertür-Ausführung [Linux-Prozesserzeugung]
Simulation Ausführung
-
Angriffserzählung & Befehle: Ein Angreifer hat sich initialen Zugang zu einem macOS-Arbeitsplatz verschafft. Um eine dauerhafte und unauffällige Hintertür zu schaffen, setzen sie eine Nutzlast ein, die als legitimes Systemtool getarnt ist. Sie verwenden
nohupum sicherzustellen, dass der Prozess die Abmeldung der Sitzung überlebt, und versuchen, sich alsSystemUpdateauszugeben. Der Angreifer verwendet speziell das--type=rendererArgument, um sich in eine Vielzahl legitimer Web-Renderer-Prozesse einzufügen. Gleichzeitig versuchen sie, eine Shell-Sitzung zu kapern, indem sie ein benutzerdefiniertes Initialisierungs-Skript injizieren, um Anmeldedaten zu erfassen. -
Regressionstest-Skript:
#!/bin/bash # TraderTraitor-Simulationsskript # Dieses Skript ahmt die in der Erkennungsregel definierten Befehlszeilenmuster nach. echo "[+] TraderTraitor-Simulation wird gestartet..." # 1. SystemUpdate-Vortäuschung über nohup simulieren # Hinweis: Verwenden eines Dummy-Pfads, um das '...' in der Erkennungsregel nachzuahmen echo "[+] Vorgetäuschtes SystemUpdate wird ausgeführt..." nohup /tmp/SystemUpdate --type=renderer > /dev/null 2>&1 & # 2. iSync-Vortäuschung über nohup simulieren echo "[+] Vorgetäuschtes iSync wird ausgeführt..." nohup /tmp/iSync --type=renderer > /dev/null 2>&1 & # 3. Verdächtige Shell-Integration simulieren echo "[+] Verdächtige Shell-Initialisierung wird ausgeführt..." touch /tmp/shellIntegration-bash.sh bash --init-file /tmp/shellIntegration-bash.sh -c "echo 'Shell Injected'" & # 4. Verdächtigen zsh-Login simulieren echo "[+] Verdächtiger zsh-Login wird ausgeführt..." zsh -l -c "echo 'Suspicious Shell'" echo "[+] Simulationsbefehle ausgeführt." -
Aufräumbefehle:
#!/bin/bash # TraderTraitor-Simulation aufräumen echo "[+] Aufräumen der Simulations-Artefakte..." pkill -f "SystemUpdate" pkill -f "iSync" pkill -f "shellIntegration-bash.sh" pkill -f "zsh -l" rm /tmp/SystemUpdate rm /tmp/iSync rm /tmp/shellIntegration-bash.sh echo "[+] Aufräumen abgeschlossen."