TraderTraitor бекдори націлюються на жертв поза сектором криптовалют
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Загроза, пов’язана з Північною Кореєю, TraderTraitor проводить кампанії соціальної інженерії, що націлені на інженерів DevOps та FinTech через фальшиві співбесіди. Операція використовує озброєні репозиторії GitHub, які містять зловмисні файли блокувань Terraform для розгортання бэкдорів macOS, відомих як FLATROOF та ROOFDECK. Атакуючі зловживають сховищами реєстрів провайдерів Terraform для виконання шкідливого коду на робочих станціях розробників.
Розслідування
SentinelOne виявила нову жертву в індійському секторі IT-послуг, відокремлену від раніше повідомленого компрометації LayerZero Labs. Розслідування показало, що бэкдори macOS залишалися неактивними протягом кількох тижнів, перш ніж дати сигнал після того, як розробник відкрив шкідливий робочий простір у Cursor IDE. Аналіз також виявив можливості для збору облікових даних, обходу Gatekeeper та збереження у системі через LaunchAgents.
Захисні заходи
Організації повинні встановлювати політики, які обмежують використання корпоративних робочих станцій для зовнішніх співбесід, особливо для інженерів з привілейованим доступом до хмар. Розробники повинні перевіряти домени провайдерів Terraform і підтверджувати, що вони відповідають довіреним реєстрам, таким як registry.terraform.io. Команди безпеки також повинні контролювати невизначені біти, що виконуються з домашніх каталогів, та незвичні дочірні процеси, запущені IDE.
Відповідь
Якщо виявлено активність TraderTraitor, пошкоджені кінцеві точки розробника повинні бути негайно ізольовані і відповідні креденціали хмари, включаючи AWS і GCP, відкликані. Відповідачі повинні шукати несанкціоновані LaunchAgents та підозрілі бінарні файли macOS у користувацьких бібліотеках. Діяльність на GitHub і клони репозиторіїв також слід переглянути, щоб визначити початковий доступ і потенційний латеральний рух через компрометацію ланцюга постачання.
Потік атаки
Ми ще оновлюємо цю частину.
Виявлення
Можливі спроби запиту домену за IP (через dns)
Підозрілий контроль і управління за незвичайним запитом DNS верхнього рівня домену (через dns)
Можливе виконання за допомогою Nohup (через cmdline)
Можливий обхід захисту через обход Gatekeeper MacOS (через cmdline)
IOC (HashSha256) для виявлення: Не телефонуйте нам, ми зателефонуємо вашим API | Бэкдоры TraderTraitor знову з’являються на жертві без крипто-зв’язків
IOC (HashSha1) для виявлення: Не телефонуйте нам, ми зателефонуємо вашим API | Бэкдоры TraderTraitor знову з’являються на жертві без крипто-зв’язків
IOC (HashMd5) для виявлення: Не телефонуйте нам, ми зателефонуємо вашим API | Бэкдоры TraderTraitor знову з’являються на жертві без крипто-зв’язків
IOC (SourceIP) для виявлення: Не телефонуйте нам, ми зателефонуємо вашим API | Бэкдоры TraderTraitor знову з’являються на жертві без крипто-зв’язків
IOC (DestinationIP) для виявлення: Не телефонуйте нам, ми зателефонуємо вашим API | Бэкдоры TraderTraitor знову з’являються на жертві без крипто-зв’язків
Виявлення FLATROOF і ROOFDECK macOS бэкдорів комунікації [Windows Network Connection]
Виявлення виконання бэкдору TraderTraitor macOS [Linux Process Creation]
Імітація виконання
-
Сценарії атаки та команди: Зловмисник отримав початковий доступ до робочої станції macOS. Для встановлення стійкого і прихованого бэкдору, вони запускають корисне навантаження, замасковане під легітимну системну утиліту. Вони використовують
nohupаби переконатися, що процес переживе вихід із сеансу, і намагаються замаскуватися підSystemUpdate. Атакуючий спеціально використовує--type=rendererаргумент для злиття зі середовищем багатьох легітимних процесів рендеринга веб-сторінок. Одночасно вони намагаються захопити сесію оболонки, вкладаючи кастомний скрипт ініціалізації для збору облікових даних. -
Сценарій тестування регресії:
#!/bin/bash # Сценарій імітації TraderTraitor # Цей скрипт імітує шаблони командного рядка, що визначаються у правилах виявлення. echo "[+] Запуск імітації TraderTraitor..." # 1. Імітувати замаскований SystemUpdate через nohup # Примітка: Використовуючи фальшивий шлях, щоб імітувати "..." у правилі виявлення echo "[+] Виконання замаскованого SystemUpdate..." nohup /tmp/SystemUpdate --type=renderer > /dev/null 2>&1 & # 2. Імітувати замаскований iSync через nohup echo "[+] Виконання замаскованого iSync..." nohup /tmp/iSync --type=renderer > /dev/null 2>&1 & # 3. Імітувати підозріле підключення оболонки echo "[+] Виконання підозрілої ініціалізації оболонки..." touch /tmp/shellIntegration-bash.sh bash --init-file /tmp/shellIntegration-bash.sh -c "echo 'Shell Injected'" & # 4. Імітувати підозрілий вхід в zsh echo "[+] Виконання підозрілого входу в zsh..." zsh -l -c "echo 'Suspicious Shell'" echo "[+] Команди імітації розділені." -
Команди очищення:
#!/bin/bash # Очистити імітацію TraderTraitor echo "[+] Очищення артефактів імітації..." pkill -f "SystemUpdate" pkill -f "iSync" pkill -f "shellIntegration-bash.sh" pkill -f "zsh -l" rm /tmp/SystemUpdate rm /tmp/iSync rm /tmp/shellIntegration-bash.sh echo "[+] Очищення завершено."