SOC Prime Bias: Critical

23 Sep 2026 07:13 UTC

Backdoors TraderTraitor Miram Alvos Fora do Setor de Criptomoedas

Author Photo
SOC Prime Team linkedin icon Seguir
Backdoors TraderTraitor Miram Alvos Fora do Setor de Criptomoedas
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O ator da ameaça associado à Coreia do Norte, TraderTraitor, está realizando campanhas de engenharia social que visam engenheiros de DevOps e FinTech por meio de entrevistas de emprego falsas. A operação utiliza repositórios GitHub armados contendo arquivos de bloqueio do Terraform maliciosos para implantar backdoors macOS rastreados como FLATROOF e ROOFDECK. Os atacantes abusam de registros de provedores customizados do Terraform para executar malware em estações de trabalho de desenvolvedores.

Investigação

A SentinelOne identificou uma nova vítima no setor de serviços de TI da Índia, separada da comprometida anteriormente relatada, LayerZero Labs. A investigação mostrou que os backdoors do macOS permaneceram inativos durante várias semanas antes de emitirem sinais após um desenvolvedor abrir um espaço de trabalho malicioso no Cursor IDE. A análise também revelou capacidades de captura de credenciais, bypass do Gatekeeper e persistência através de LaunchAgents.

Mitigação

As organizações devem estabelecer políticas que restrinjam o uso de estações de trabalho corporativas para entrevistas de emprego externas, particularmente para engenheiros com acesso privilegiado a nuvens. Os desenvolvedores devem verificar os domínios dos provedores de Terraform e confirmar que eles correspondem a registros confiáveis como registry.terraform.io. As equipes de segurança também devem monitorar binários não assinados executando a partir de diretórios pessoais e processos filhos incomuns lançados por IDEs.

Resposta

Se a atividade do TraderTraitor for detectada, os endpoints dos desenvolvedores afetados devem ser isolados imediatamente e as credenciais de nuvem associadas, incluindo credenciais AWS e GCP, revogadas. Os respondedores devem procurar por LaunchAgents não autorizados e binários macOS suspeitos dentro dos diretórios do usuário Library. A atividade no GitHub e os clones de repositórios também devem ser revisados para identificar o acesso inicial e o possível movimento lateral através do comprometimento da cadeia de suprimentos.

Fluxo do Ataque

Ainda estamos atualizando esta parte.

Detecções

Possível tentativa de comunicação de Lookup de IP por domínio (via dns)

Equipe SOC Prime
22 Set 2026

Comando e Controle suspeito por solicitação DNS de Domínio de Primeiro Nível (TLD) incomum (via dns)

Equipe SOC Prime
22 Set 2026

Possível execução por uso de Nohup (via linha de comando)

Equipe SOC Prime
22 Set 2026

Possível evasão de defesa ao contornar o Gatekeeper do macOS (via linha de comando)

Equipe SOC Prime
22 Set 2026

IOCs (HashSha256) para detectar: Não nos chame, nós chamaremos suas APIs | Backdoors TraderTraitor ressurgem em vítima sem laços com criptomoedas

Regras de IA SOC Prime
22 Set 2026

IOCs (HashSha1) para detectar: Não nos chame, nós chamaremos suas APIs | Backdoors TraderTraitor ressurgem em vítima sem laços com criptomoedas

Regras de IA SOC Prime
22 Set 2026

IOCs (HashMd5) para detectar: Não nos chame, nós chamaremos suas APIs | Backdoors TraderTraitor ressurgem em vítima sem laços com criptomoedas

Regras de IA SOC Prime
22 Set 2026

IOCs (SourceIP) para detectar: Não nos chame, nós chamaremos suas APIs | Backdoors TraderTraitor ressurgem em vítima sem laços com criptomoedas

Regras de IA SOC Prime
22 Set 2026

IOCs (DestinationIP) para detectar: Não nos chame, nós chamaremos suas APIs | Backdoors TraderTraitor ressurgem em vítima sem laços com criptomoedas

Regras de IA SOC Prime
22 Set 2026

Detecção de comunicação dos backdoors FLATROOF e ROOFDECK macOS [Conexão de Rede do Windows]

Regras de IA SOC Prime
22 Set 2026

Detecção de execução do backdoor TraderTraitor macOS [Criação de Processo no Linux]

Regras de IA SOC Prime
22 Set 2026

Execução da Simulação

  • Narrativa & Comandos do Ataque: Um adversário obteve acesso inicial a uma estação de trabalho macOS. Para estabelecer um backdoor persistente e furtivo, eles implantam um payload disfarçado como uma utilidade legítima do sistema. Eles utilizam nohup para garantir que o processo sobreviva ao logout da sessão e tentem se passar por SystemUpdate. O atacante utiliza especificamente o argumento --type=renderer para se integrar a um cenário de muitos processos legítimos de renderização web. Simultaneamente, eles tentam sequestrar uma sessão shell injetando um script de inicialização customizado para capturar credenciais.

  • Script de Teste de Regressão:

    #!/bin/bash
    # Script de Simulação TraderTraitor
    # Este script imita os padrões de linha de comando definidos na regra de detecção.
    
    echo "[+] Iniciando Simulação TraderTraitor..."
    
    # 1. Simular Mascaramento de SystemUpdate via nohup
    # Nota: Usando um caminho fictício para imitar o '...' na regra de detecção
    echo "[+] Executando SystemUpdate mascarado..."
    nohup /tmp/SystemUpdate --type=renderer > /dev/null 2>&1 &
    
    # 2. Simular Mascaramento de iSync via nohup
    echo "[+] Executando iSync mascarado..."
    nohup /tmp/iSync --type=renderer > /dev/null 2>&1 &
    
    # 3. Simular Integração de Shell Suspeita
    echo "[+] Executando inicialização de shell suspeita..."
    touch /tmp/shellIntegration-bash.sh
    bash --init-file /tmp/shellIntegration-bash.sh -c "echo 'Shell Injectada'" &
    
    # 4. Simular login zsh suspeito
    echo "[+] Executando login zsh suspeito..."
    zsh -l -c "echo 'Shell Suspeita'"
    
    echo "[+] Comandos de simulação enviados."
  • Comandos de Limpeza:

    #!/bin/bash
    # Limpeza da Simulação TraderTraitor
    echo "[+] Limpando artefatos de simulação..."
    
    pkill -f "SystemUpdate"
    pkill -f "iSync"
    pkill -f "shellIntegration-bash.sh"
    pkill -f "zsh -l"
    
    rm /tmp/SystemUpdate
    rm /tmp/iSync
    rm /tmp/shellIntegration-bash.sh
    
    echo "[+] Limpeza completa."