Backdoors TraderTraitor Miram Alvos Fora do Setor de Criptomoedas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O ator da ameaça associado à Coreia do Norte, TraderTraitor, está realizando campanhas de engenharia social que visam engenheiros de DevOps e FinTech por meio de entrevistas de emprego falsas. A operação utiliza repositórios GitHub armados contendo arquivos de bloqueio do Terraform maliciosos para implantar backdoors macOS rastreados como FLATROOF e ROOFDECK. Os atacantes abusam de registros de provedores customizados do Terraform para executar malware em estações de trabalho de desenvolvedores.
Investigação
A SentinelOne identificou uma nova vítima no setor de serviços de TI da Índia, separada da comprometida anteriormente relatada, LayerZero Labs. A investigação mostrou que os backdoors do macOS permaneceram inativos durante várias semanas antes de emitirem sinais após um desenvolvedor abrir um espaço de trabalho malicioso no Cursor IDE. A análise também revelou capacidades de captura de credenciais, bypass do Gatekeeper e persistência através de LaunchAgents.
Mitigação
As organizações devem estabelecer políticas que restrinjam o uso de estações de trabalho corporativas para entrevistas de emprego externas, particularmente para engenheiros com acesso privilegiado a nuvens. Os desenvolvedores devem verificar os domínios dos provedores de Terraform e confirmar que eles correspondem a registros confiáveis como registry.terraform.io. As equipes de segurança também devem monitorar binários não assinados executando a partir de diretórios pessoais e processos filhos incomuns lançados por IDEs.
Resposta
Se a atividade do TraderTraitor for detectada, os endpoints dos desenvolvedores afetados devem ser isolados imediatamente e as credenciais de nuvem associadas, incluindo credenciais AWS e GCP, revogadas. Os respondedores devem procurar por LaunchAgents não autorizados e binários macOS suspeitos dentro dos diretórios do usuário Library. A atividade no GitHub e os clones de repositórios também devem ser revisados para identificar o acesso inicial e o possível movimento lateral através do comprometimento da cadeia de suprimentos.
Fluxo do Ataque
Ainda estamos atualizando esta parte.
Detecções
Possível tentativa de comunicação de Lookup de IP por domínio (via dns)
Comando e Controle suspeito por solicitação DNS de Domínio de Primeiro Nível (TLD) incomum (via dns)
Possível execução por uso de Nohup (via linha de comando)
Possível evasão de defesa ao contornar o Gatekeeper do macOS (via linha de comando)
IOCs (HashSha256) para detectar: Não nos chame, nós chamaremos suas APIs | Backdoors TraderTraitor ressurgem em vítima sem laços com criptomoedas
IOCs (HashSha1) para detectar: Não nos chame, nós chamaremos suas APIs | Backdoors TraderTraitor ressurgem em vítima sem laços com criptomoedas
IOCs (HashMd5) para detectar: Não nos chame, nós chamaremos suas APIs | Backdoors TraderTraitor ressurgem em vítima sem laços com criptomoedas
IOCs (SourceIP) para detectar: Não nos chame, nós chamaremos suas APIs | Backdoors TraderTraitor ressurgem em vítima sem laços com criptomoedas
IOCs (DestinationIP) para detectar: Não nos chame, nós chamaremos suas APIs | Backdoors TraderTraitor ressurgem em vítima sem laços com criptomoedas
Detecção de comunicação dos backdoors FLATROOF e ROOFDECK macOS [Conexão de Rede do Windows]
Detecção de execução do backdoor TraderTraitor macOS [Criação de Processo no Linux]
Execução da Simulação
-
Narrativa & Comandos do Ataque: Um adversário obteve acesso inicial a uma estação de trabalho macOS. Para estabelecer um backdoor persistente e furtivo, eles implantam um payload disfarçado como uma utilidade legítima do sistema. Eles utilizam
nohuppara garantir que o processo sobreviva ao logout da sessão e tentem se passar porSystemUpdate. O atacante utiliza especificamente o argumento--type=rendererpara se integrar a um cenário de muitos processos legítimos de renderização web. Simultaneamente, eles tentam sequestrar uma sessão shell injetando um script de inicialização customizado para capturar credenciais. -
Script de Teste de Regressão:
#!/bin/bash # Script de Simulação TraderTraitor # Este script imita os padrões de linha de comando definidos na regra de detecção. echo "[+] Iniciando Simulação TraderTraitor..." # 1. Simular Mascaramento de SystemUpdate via nohup # Nota: Usando um caminho fictício para imitar o '...' na regra de detecção echo "[+] Executando SystemUpdate mascarado..." nohup /tmp/SystemUpdate --type=renderer > /dev/null 2>&1 & # 2. Simular Mascaramento de iSync via nohup echo "[+] Executando iSync mascarado..." nohup /tmp/iSync --type=renderer > /dev/null 2>&1 & # 3. Simular Integração de Shell Suspeita echo "[+] Executando inicialização de shell suspeita..." touch /tmp/shellIntegration-bash.sh bash --init-file /tmp/shellIntegration-bash.sh -c "echo 'Shell Injectada'" & # 4. Simular login zsh suspeito echo "[+] Executando login zsh suspeito..." zsh -l -c "echo 'Shell Suspeita'" echo "[+] Comandos de simulação enviados." -
Comandos de Limpeza:
#!/bin/bash # Limpeza da Simulação TraderTraitor echo "[+] Limpando artefatos de simulação..." pkill -f "SystemUpdate" pkill -f "iSync" pkill -f "shellIntegration-bash.sh" pkill -f "zsh -l" rm /tmp/SystemUpdate rm /tmp/iSync rm /tmp/shellIntegration-bash.sh echo "[+] Limpeza completa."