TraderTraitorバックドアが暗号通貨セクター外の被害者を狙う
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
DPRKに連携する脅威アクターTraderTraitorは、偽の就職面接を通じてDevOpsやFinTechのエンジニアをターゲットにしたソーシャルエンジニアリングキャンペーンを展開しています。この作戦では、悪意のあるTerraformロックファイルを含むGitHubリポジトリを武器化し、FLATROOFおよびROOFDECKとして追跡されるmacOSバックドアを展開します。アタッカーはカスタムTerraformプロバイダーレジストリを悪用して、開発者のワークステーションでマルウェアを実行します。
調査
SentinelOneは、以前報告されたLayerZero Labsへの侵害とは別に、インドのITサービスセクターで新しい被害者を特定しました。調査では、悪意のあるワークスペースをCursor IDEで開くと、macOSバックドアが数週間潜伏した後にビーコンを送信し始めたことが示されました。分析により、資格情報の収集、Gatekeeperのバイパス、LaunchAgentsを通じた永続性の能力も明らかになりました。
緩和策
組織は、特権的なクラウドアクセスを持つエンジニア特に、外部の就職面接に企業のワークステーションを使用しない方針を確立するべきです。開発者はTerraformプロバイダーのドメインが信頼されたレジストリ、例えば registry.terraform.ioと一致していることを確認するべきです。セキュリティチームも、ホームディレクトリから実行される署名されていないバイナリや、IDEによって起動された異常な子プロセスを監視するべきです。
対応
TraderTraitorの活動が検出された場合、影響を受けた開発者エンドポイントは直ちに隔離され、関連するクラウドクレデンシャル、AWSやGCPのクレデンシャルを含む、は取り消されるべきです。対応者は、ユーザーのライブラリディレクトリ内の無許可のLaunchAgentsや疑わしいmacOSバイナリを検索するべきです。GitHubのアクティビティやリポジトリのクローンも、最初のアクセスとサプライチェーンの侵害による潜在的な側方移動を特定するためにレビューされるべきです。
攻撃フロー
この部分はまだ更新中です。
検出
可能性のあるIPルックアップドメインコミュニケーションの試行(dns経由)
異常なトップレベルドメイン(TLD)DNSリクエストによる疑わしいコマンド&コントロール(dns経由)
nohupの使用による可能性のある実行(コマンドライン経由)
MacOS Gatekeeperのバイパスによる可能性のある防御回避(コマンドライン経由)
検出するためのIOC(HashSha256):Don’t Call Us, We’ll Call Your APIs | 暗号とは無関係な被害者で再浮上するTraderTraitorバックドア
検出するためのIOC(HashSha1):Don’t Call Us, We’ll Call Your APIs | 暗号とは無関係な被害者で再浮上するTraderTraitorバックドア
検出するためのIOC(HashMd5):Don’t Call Us, We’ll Call Your APIs | 暗号とは無関係な被害者で再浮上するTraderTraitorバックドア
検出するためのIOC(SourceIP):Don’t Call Us, We’ll Call Your APIs | 暗号とは無関係な被害者で再浮上するTraderTraitorバックドア
検出するためのIOC(DestinationIP):Don’t Call Us, We’ll Call Your APIs | 暗号とは無関係な被害者で再浮上するTraderTraitorバックドア
FLATROOFおよびROOFDECK macOSバックドア通信の検出【Windowsネットワーク接続】
TraderTraitor macOSバックドア実行の検出【Linuxプロセス生成】
シミュレーション実行
-
攻撃の流れ&コマンド: 敵対者がmacOSワークステーションへの初期アクセスを取得しています。持続的で目立たないバックドアを確立するために、正当なシステムユーティリティとして偽装されたペイロードを展開します。彼らは
nohupを使用して、プロセスがセッションのログアウト後も生き続けるようにし、SystemUpdateとして偽装しようとします。攻撃者は特に--type=renderer引数を使用して、多くの正当なウェブレンダラプロセスの中に溶け込もうとします。同時に、カスタム初期化スクリプトを注入して資格情報をキャプチャしようとして、シェルセッションをハイジャックしようとします。 -
回帰テストスクリプト:
#!/bin/bash # TraderTraitorシミュレーションスクリプト # このスクリプトは検出ルールで定義されたコマンドラインパターンを模倣します。 echo "[+] TraderTraitorシミュレーション開始..." # 1. nohup経由でSystemUpdateの偽装をシミュレートします # 注:検出ルールの '...' を模倣するためにダミーパスを使用しています echo "[+] SystemUpdateの偽装を実行..." nohup /tmp/SystemUpdate --type=renderer > /dev/null 2>&1 & # 2. nohup経由でiSyncの偽装をシミュレート echo "[+] iSyncの偽装を実行..." nohup /tmp/iSync --type=renderer > /dev/null 2>&1 & # 3. 疑わしいシェル統合をシミュレート echo "[+] 疑わしいシェル初期化を実行..." touch /tmp/shellIntegration-bash.sh bash --init-file /tmp/shellIntegration-bash.sh -c "echo 'Shell Injected'" & # 4. 疑わしいzshログインをシミュレート echo "[+] 疑わしいzshログインを実行..." zsh -l -c "echo 'Suspicious Shell'" echo "[+] シミュレーションコマンドを送信しました。" -
クリーンアップコマンド:
#!/bin/bash # TraderTraitorシミュレーションのクリーンアップ echo "[+] シミュレーションアーティファクトをクリーンアップ中..." pkill -f "SystemUpdate" pkill -f "iSync" pkill -f "shellIntegration-bash.sh" pkill -f "zsh -l" rm /tmp/SystemUpdate rm /tmp/iSync rm /tmp/shellIntegration-bash.sh echo "[+] クリーンアップ完了。"