Puertas traseras TraderTraitor apuntan a víctimas fuera del sector de criptomonedas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
El actor de amenaza TraderTraitor, alineado con DPRK, está llevando a cabo campañas de ingeniería social que apuntan a ingenieros de DevOps y FinTech a través de entrevistas de trabajo falsas. La operación utiliza repositorios de GitHub armados que contienen archivos de bloqueo de Terraform maliciosos para desplegar puertas traseras en macOS rastreadas como FLATROOF y ROOFDECK. Los atacantes abusan de registros de proveedores personalizados de Terraform para ejecutar malware en estaciones de trabajo de desarrolladores.
Investigación
SentinelOne identificó una nueva víctima en el sector de servicios de TI de India, separada del compromiso de LayerZero Labs previamente reportado. La investigación mostró que las puertas traseras en macOS permanecieron inactivas durante varias semanas antes de enviar señales después de que un desarrollador abriera un espacio de trabajo malicioso en el IDE Cursor. El análisis también reveló capacidades de recolección de credenciales, elusión de Gatekeeper y persistencia mediante LaunchAgents.
Mitigación
Las organizaciones deberían establecer políticas que restrinjan el uso de estaciones de trabajo corporativas para entrevistas de trabajo externas, particularmente para ingenieros con acceso privilegiado a la nube. Los desarrolladores deben verificar los dominios de proveedores de Terraform y confirmar que coincidan con registros de confianza como registry.terraform.io. Los equipos de seguridad también deben monitorear binarios no firmados que se ejecutan desde directorios personales y procesos secundarios inusuales iniciados por IDEs.
Respuesta
Si se detecta actividad de TraderTraitor, los puntos finales de los desarrolladores afectados deben ser aislados inmediatamente y las credenciales de la nube asociadas, incluyendo credenciales de AWS y GCP, deben ser revocadas. Los respondedores deben buscar LaunchAgents no autorizados y binarios sospechosos de macOS dentro de los directorios de Library del usuario. También se debe revisar la actividad en GitHub y las clonaciones de repositorios para identificar acceso inicial y posibles movimientos laterales a través de compromisos en la cadena de suministro.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Posible Comunicación de Consulta de Dominio de IP Intentada (a través de dns)
Comando y Control Sospechosos por Petición de DNS de Dominio de Nivel Superior Inusual (TLD) (a través de dns)
Posible Ejecución mediante Uso de Nohup (a través de cmdline)
Posible Evasión de Defensa al Eludir MacOS Gatekeeper (a través de cmdline)
IOC (HashSha256) para detectar: No Nos Llames, Nos Comunicaremos Con Sus APIs | Puertas Traseras TraderTraitor Reaparecen en Víctima Sin Vínculos con Criptomonedas
IOC (HashSha1) para detectar: No Nos Llames, Nos Comunicaremos Con Sus APIs | Puertas Traseras TraderTraitor Reaparecen en Víctima Sin Vínculos con Criptomonedas
IOC (HashMd5) para detectar: No Nos Llames, Nos Comunicaremos Con Sus APIs | Puertas Traseras TraderTraitor Reaparecen en Víctima Sin Vínculos con Criptomonedas
IOC (SourceIP) para detectar: No Nos Llames, Nos Comunicaremos Con Sus APIs | Puertas Traseras TraderTraitor Reaparecen en Víctima Sin Vínculos con Criptomonedas
IOC (DestinationIP) para detectar: No Nos Llames, Nos Comunicaremos Con Sus APIs | Puertas Traseras TraderTraitor Reaparecen en Víctima Sin Vínculos con Criptomonedas
Detección de Comunicación de Puertas Traseras FLATROOF y ROOFDECK en macOS [Conexión de Red de Windows]
Detección de Ejecución de Puerta Trasera TraderTraitor en macOS [Creación de Proceso en Linux]
Ejecución de Simulación
-
Narrativa de Ataque y Comandos: Un adversario ha obtenido acceso inicial a una estación de trabajo macOS. Para establecer una puerta trasera persistente y sigilosa, despliegan una carga útil disfrazada como una utilidad legítima del sistema. Utilizan
nohuppara asegurar que el proceso sobreviva al cierre de sesión e intentan hacerse pasar porSystemUpdate. El atacante usa específicamente el argumento--type=rendererpara mezclarse en un paisaje de muchos procesos web de renderización legítimos. Simultáneamente, intentan secuestrar una sesión de shell inyectando un script de inicialización personalizado para capturar credenciales. -
Script de Prueba de Regresión:
#!/bin/bash # TraderTraitor Simulation Script # Este script imita los patrones de línea de comandos definidos en la regla de detección. echo "[+] Iniciando simulación de TraderTraitor..." # 1. Simular SystemUpdate disfrazado a través de nohup # Nota: Usando una ruta ficticia para imitar el '...' en la regla de detección echo "[+] Ejecutando SystemUpdate disfrazado..." nohup /tmp/SystemUpdate --type=renderer > /dev/null 2>&1 & # 2. Simular iSync disfrazado a través de nohup echo "[+] Ejecutando iSync disfrazado..." nohup /tmp/iSync --type=renderer > /dev/null 2>&1 & # 3. Simular Integración de Shell Sospechosa echo "[+] Ejecutando inicialización de shell sospechosa..." touch /tmp/shellIntegration-bash.sh bash --init-file /tmp/shellIntegration-bash.sh -c "echo 'Shell Injected'" & # 4. Simular inicio de sesión zsh sospechoso echo "[+] Ejecutando inicio de sesión zsh sospechoso..." zsh -l -c "echo 'Shell Sospechoso'" echo "[+] Comandos de simulación enviados." -
Comandos de Limpieza:
#!/bin/bash # Limpieza de Simulación de TraderTraitor echo "[+] Limpiando artefactos de la simulación..." pkill -f "SystemUpdate" pkill -f "iSync" pkill -f "shellIntegration-bash.sh" pkill -f "zsh -l" rm /tmp/SystemUpdate rm /tmp/iSync rm /tmp/shellIntegration-bash.sh echo "[+] Limpieza completa."