SOC Prime Bias: Critical

23 Sep 2026 07:13 UTC

TraderTraitor бекдори націлюються на жертв поза сектором криптовалют

Author Photo
SOC Prime Team linkedin icon Стежити
TraderTraitor бекдори націлюються на жертв поза сектором криптовалют
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Загроза, пов’язана з Північною Кореєю, TraderTraitor проводить кампанії соціальної інженерії, що націлені на інженерів DevOps та FinTech через фальшиві співбесіди. Операція використовує озброєні репозиторії GitHub, які містять зловмисні файли блокувань Terraform для розгортання бэкдорів macOS, відомих як FLATROOF та ROOFDECK. Атакуючі зловживають сховищами реєстрів провайдерів Terraform для виконання шкідливого коду на робочих станціях розробників.

Розслідування

SentinelOne виявила нову жертву в індійському секторі IT-послуг, відокремлену від раніше повідомленого компрометації LayerZero Labs. Розслідування показало, що бэкдори macOS залишалися неактивними протягом кількох тижнів, перш ніж дати сигнал після того, як розробник відкрив шкідливий робочий простір у Cursor IDE. Аналіз також виявив можливості для збору облікових даних, обходу Gatekeeper та збереження у системі через LaunchAgents.

Захисні заходи

Організації повинні встановлювати політики, які обмежують використання корпоративних робочих станцій для зовнішніх співбесід, особливо для інженерів з привілейованим доступом до хмар. Розробники повинні перевіряти домени провайдерів Terraform і підтверджувати, що вони відповідають довіреним реєстрам, таким як registry.terraform.io. Команди безпеки також повинні контролювати невизначені біти, що виконуються з домашніх каталогів, та незвичні дочірні процеси, запущені IDE.

Відповідь

Якщо виявлено активність TraderTraitor, пошкоджені кінцеві точки розробника повинні бути негайно ізольовані і відповідні креденціали хмари, включаючи AWS і GCP, відкликані. Відповідачі повинні шукати несанкціоновані LaunchAgents та підозрілі бінарні файли macOS у користувацьких бібліотеках. Діяльність на GitHub і клони репозиторіїв також слід переглянути, щоб визначити початковий доступ і потенційний латеральний рух через компрометацію ланцюга постачання.

Потік атаки

Ми ще оновлюємо цю частину.

Виявлення

Можливі спроби запиту домену за IP (через dns)

Команда SOC Prime
22 вересня 2026

Підозрілий контроль і управління за незвичайним запитом DNS верхнього рівня домену (через dns)

Команда SOC Prime
22 вересня 2026

Можливе виконання за допомогою Nohup (через cmdline)

Команда SOC Prime
22 вересня 2026

Можливий обхід захисту через обход Gatekeeper MacOS (через cmdline)

Команда SOC Prime
22 вересня 2026

IOC (HashSha256) для виявлення: Не телефонуйте нам, ми зателефонуємо вашим API | Бэкдоры TraderTraitor знову з’являються на жертві без крипто-зв’язків

Правила SOC Prime AI
22 вересня 2026

IOC (HashSha1) для виявлення: Не телефонуйте нам, ми зателефонуємо вашим API | Бэкдоры TraderTraitor знову з’являються на жертві без крипто-зв’язків

Правила SOC Prime AI
22 вересня 2026

IOC (HashMd5) для виявлення: Не телефонуйте нам, ми зателефонуємо вашим API | Бэкдоры TraderTraitor знову з’являються на жертві без крипто-зв’язків

Правила SOC Prime AI
22 вересня 2026

IOC (SourceIP) для виявлення: Не телефонуйте нам, ми зателефонуємо вашим API | Бэкдоры TraderTraitor знову з’являються на жертві без крипто-зв’язків

Правила SOC Prime AI
22 вересня 2026

IOC (DestinationIP) для виявлення: Не телефонуйте нам, ми зателефонуємо вашим API | Бэкдоры TraderTraitor знову з’являються на жертві без крипто-зв’язків

Правила SOC Prime AI
22 вересня 2026

Виявлення FLATROOF і ROOFDECK macOS бэкдорів комунікації [Windows Network Connection]

Правила SOC Prime AI
22 вересня 2026

Виявлення виконання бэкдору TraderTraitor macOS [Linux Process Creation]

Правила SOC Prime AI
22 вересня 2026

Імітація виконання

  • Сценарії атаки та команди: Зловмисник отримав початковий доступ до робочої станції macOS. Для встановлення стійкого і прихованого бэкдору, вони запускають корисне навантаження, замасковане під легітимну системну утиліту. Вони використовують nohup аби переконатися, що процес переживе вихід із сеансу, і намагаються замаскуватися під SystemUpdate. Атакуючий спеціально використовує --type=renderer аргумент для злиття зі середовищем багатьох легітимних процесів рендеринга веб-сторінок. Одночасно вони намагаються захопити сесію оболонки, вкладаючи кастомний скрипт ініціалізації для збору облікових даних.

  • Сценарій тестування регресії:

    #!/bin/bash
    # Сценарій імітації TraderTraitor
    # Цей скрипт імітує шаблони командного рядка, що визначаються у правилах виявлення.
    
    echo "[+] Запуск імітації TraderTraitor..."
    
    # 1. Імітувати замаскований SystemUpdate через nohup
    # Примітка: Використовуючи фальшивий шлях, щоб імітувати "..." у правилі виявлення
    echo "[+] Виконання замаскованого SystemUpdate..."
    nohup /tmp/SystemUpdate --type=renderer > /dev/null 2>&1 &
    
    # 2. Імітувати замаскований iSync через nohup
    echo "[+] Виконання замаскованого iSync..."
    nohup /tmp/iSync --type=renderer > /dev/null 2>&1 &
    
    # 3. Імітувати підозріле підключення оболонки
    echo "[+] Виконання підозрілої ініціалізації оболонки..."
    touch /tmp/shellIntegration-bash.sh
    bash --init-file /tmp/shellIntegration-bash.sh -c "echo 'Shell Injected'" &
    
    # 4. Імітувати підозрілий вхід в zsh
    echo "[+] Виконання підозрілого входу в zsh..."
    zsh -l -c "echo 'Suspicious Shell'"
    
    echo "[+] Команди імітації розділені."
  • Команди очищення:

    #!/bin/bash
    # Очистити імітацію TraderTraitor
    echo "[+] Очищення артефактів імітації..."
    
    pkill -f "SystemUpdate"
    pkill -f "iSync"
    pkill -f "shellIntegration-bash.sh"
    pkill -f "zsh -l"
    
    rm /tmp/SystemUpdate
    rm /tmp/iSync
    rm /tmp/shellIntegration-bash.sh
    
    echo "[+] Очищення завершено."