TraderTraitor 백도어, 암호화폐 부문 외의 피해자를 노리다
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
DPRK와 관련된 위협 행위자 TraderTraitor는 DevOps와 FinTech 엔지니어를 대상으로 가짜 면접을 통해 소셜 엔지니어링 캠페인을 진행하고 있습니다. 이 작전은 무기화된 GitHub 저장소를 사용하여 악성 Terraform 잠금 파일을 통해 FLATROOF 및 ROOFDECK이라는 macOS 백도어를 배포합니다. 공격자는 개발자 워크스테이션에서 악성 코드를 실행하기 위해 맞춤형 Terraform 제공자 레지스트리를 악용합니다.
조사
SentinelOne은 이전에 보고된 LayerZero Labs 침해와 별개로 인도의 IT 서비스 부문에서 새로운 피해자를 확인했습니다. 조사 결과 macOS 백도어는 개발자가 Cursor IDE에서 악성 워크스페이스를 연 후 몇 주간 휴면 상태에 있던 것으로 나타났습니다. 분석 결과 자격 증명 수집, 게이트키퍼 우회 및 LaunchAgents를 통한 지속성을 위한 기능도 발견되었습니다.
완화
조직은 엔지니어가 외부 취업 면접에 회사 워크스테이션을 사용하는 것을 제한하는 정책을 수립해야 하며, 특히 클라우드에 대한 권한 있는 액세스가 있는 엔지니어에게 이를 권장합니다. 개발자는 Terraform 제공자 도메인을 확인하고 신뢰할 수 있는 레지스트리,< registry.terraform.io>와 일치하는지 확인해야 합니다. 보안 팀은 홈 디렉터리에서 실행되는 서명되지 않은 바이너리와 IDE가 실행한 이상한 하위 프로세스를 모니터링해야 합니다.
대응
TraderTraitor 활동이 감지되면 영향을 받은 개발자 엔드포인트를 즉시 격리하고 AWS 및 GCP 자격 증명 등과 관련된 클라우드 자격 증명을 폐기해야 합니다. 대응자는 사용자 라이브러리 디렉토리 내의 승인되지 않은 LaunchAgents와 의심스러운 macOS 바이너리를 검색해야 합니다. GitHub 활동 및 저장소 클론도 검토하여 초기 접근 및 공급망을 통한 내부 이동 가능성을 식별해야 합니다.
공격 흐름
우리는 아직 이 부분을 업데이트 중입니다.
탐지
가능한 IP 조회 도메인 통신 시도 (dns 경유)
의심스러운 명령 및 제어 – 비정상적인 최상위 도메인(TLD) DNS 요청 (dns 경유)
nohup 사용을 통한 실행 가능성 (cmdline 경유)
MacOS Gatekeeper를 우회한 잠재적 방어 회피 (cmdline 경유)
탐지할 IOC(HashSha256): 전화를 기다리지 마세요, TraderTraitor 백도어가 암호화 연결이 없는 피해자에게 다시 나타나다
탐지할 IOC(HashSha1): 전화를 기다리지 마세요, TraderTraitor 백도어가 암호화 연결이 없는 피해자에게 다시 나타나다
탐지할 IOC(HashMd5): 전화를 기다리지 마세요, TraderTraitor 백도어가 암호화 연결이 없는 피해자에게 다시 나타나다
탐지할 IOC(SourceIP): 전화를 기다리지 마세요, TraderTraitor 백도어가 암호화 연결이 없는 피해자에게 다시 나타나다
탐지할 IOC(DestinationIP): 전화를 기다리지 마세요, TraderTraitor 백도어가 암호화 연결이 없는 피해자에게 다시 나타나다
FLATROOF 및 ROOFDECK macOS 백도어 통신 탐지 [Windows 네트워크 연결]
TraderTraitor macOS 백도어 실행 탐지 [Linux 프로세스 생성]
시뮬레이션 실행
-
공격 서사 및 명령: 적이 macOS 워크스테이션의 초기 접근을 확보했습니다. 지속적이고 숨겨진 백도어를 구축하기 위해 합법적인 시스템 유틸리티로 위장한 페이로드를 배포합니다. 이들은
nohup을 사용하여 세션 로그아웃 후에도 프로세스가 살아남도록 하고SystemUpdate로 위장하려고 시도합니다. 공격자는 특별히--type=renderer인자를 사용하여 여러 합법적인 웹 렌더러 프로세스 속에 섞이도록 하면서 동시에 자격 증명을 수집하기 위해 셸 세션을 납치하려 시도합니다. -
회귀 테스트 스크립트:
#!/bin/bash # TraderTraitor 시뮬레이션 스크립트 # 탐지 규칙에 정의된 명령줄 패턴을 모방합니다. echo "[+] TraderTraitor 시뮬레이션 시작..." # 1. nohup을 통한 SystemUpdate 위장 시뮬레이션 # 탐지 규칙의 '...'을 모방하기 위해 더미 경로 사용 echo "[+] 위장된 SystemUpdate 실행 중..." nohup /tmp/SystemUpdate --type=renderer > /dev/null 2>&1 & # 2. nohup을 통한 iSync 위장 시뮬레이션 echo "[+] 위장된 iSync 실행 중..." nohup /tmp/iSync --type=renderer > /dev/null 2>&1 & # 3. 의심스러운 셸 통합 시뮬레이션 echo "[+] 의심스러운 셸 초기화 실행 중..." touch /tmp/shellIntegration-bash.sh bash --init-file /tmp/shellIntegration-bash.sh -c "echo 'Shell Injected'" & # 4. 의심스러운 zsh 로그인 시뮬레이션 echo "[+] 의심스러운 zsh 로그인 실행 중..." zsh -l -c "echo 'Suspicious Shell'" echo "[+] 시뮬레이션 명령 전송 완료." -
정리 명령:
#!/bin/bash # TraderTraitor 시뮬레이션 정리 echo "[+] 시뮬레이션 아티팩트 정리 중..." pkill -f "SystemUpdate" pkill -f "iSync" pkill -f "shellIntegration-bash.sh" pkill -f "zsh -l" rm /tmp/SystemUpdate rm /tmp/iSync rm /tmp/shellIntegration-bash.sh echo "[+] 정리 완료."