#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Связанная с КНДР группа TraderTraitor нацелилась на разработчиков и инженеров DevOps, используя поддельные собеседования и зараженные проекты Terraform. Злоумышленники применяли вредоносные файлы провайдеров для выполнения кода во время `terraform init`. На macOS атакующие развернули бэкдоры FLATROOF и ROOFDECK для кражи данных браузера, учетных данных, системной информации и доступа к системам контроля версий. ROOFDECK обеспечивал выполнение команд, разведку, файловые операции, перемещение внутри компании и закрепление.
-----
TraderTraitor, подгруппировка Lazarus, связанная с КНДР и также известная как UNC4899, PUKCHONG и Jade Sleet, использовала поддельные собеседования для таргетинга на разработчиков и инженеров DevOps. В ходе кампании через репозитории GitHub, выдававшиеся за инфраструктурные или инженерные задания, распространялись вредоносные кодовые проекты. Репозитории содержали вредоносные файлы `.terraform.lock.hcl`, которые ссылались на реестры провайдеров Terraform, использующие опечатки (typosquatting) или контролируемые злоумышленниками. Когда жертвы выполняли команду `terraform init`, Terraform загружал и выполнял вредоносные модули провайдеров. Выявленные приманки ссылались на проекты Northwind, Novacart и другие инфраструктурные проекты; в репозиториях было зафиксировано три вредоносных домена провайдеров.
Дополнительной жертвой стал индийский ИТ-сервисный провайдер, не связанный с криптовалютами. Затронутый конечный пункт — MacBook на базе Apple Silicon, которым пользовался DevOps-инженер, регулярно управлявший средами AWS, OVH и OpenStack с помощью Terraform и Ansible. На системе хранились учетные данные для облачных сервисов и доступ к системам контроля версий. macOS-бэкдоры FLATROOF и ROOFDECK присутствовали на системе уже к 18 марта и начали отправлять сигналы (beaconing) 29 марта, хотя первоначальный способ доставки не удалось подтвердить.
FLATROOF, бэкдор для ARM64, написанный на Rust, был развернут в виде `SystemUpdate` в каталоге `\~/Library/com.apple.iTunesCloud/`. Он удалил атрибут карантина у ROOFDECK и установил для него права на выполнение, что позволило обойти проверки Gatekeeper и запросы подтверждения у пользователя. Связанный с ним модуль на Python собирал данные из браузеров Chrome, Brave, Firefox и Safari, историю терминала, список установленных приложений, активные процессы, системные профили, а также копию `login.keychain-db`. Утечка данных осуществлялась через Телеграм с использованием встроенного токена бота.
ROOFDECK был развернут в виде `iSync` в каталоге `\~/Library/com.apple.internal.ck/` и обеспечивал расширенные возможности разведки, выполнения команд, управления файлами и перемещения внутри компании. Для конфигурации C2 использовался файл `\~/.config/.repl_history`, а управляемые злоумышленником URL-адреса C2 получались через профили и ретрансляторы Nostr. Закрепление в системе осуществлялось с помощью `\~/Library/LaunchAgents/loginwindow.plist`. HTTPS-опрос использовал зашитый в код конечный пункт и зафиксированный сертификат TLS, при этом аутентификация команд выполнялась с использованием подписей злоумышленника и встроенного открытого ключа.
20 апреля злоумышленники развернули вариант ROOFDECK с удаленными символами под именем `loginwindow`, удалили ранее внедренные компоненты и периодически поддерживали связь с `grenight.com` до 1 июня. 17 июня бинарный файл был перемещен в корзину.
Post #32599
24
CTT Report Hub #ParsedReport #CompletenessHigh 18-09-2026 Don’t Call Us, We’ll Call Your APIs \| TraderTraitor Backdoors Resurface on Victim With No Crypto Ties https://www.sentinelone.com/labs/dont-call-us-well-call-your-apis-tradertraitor-backdoors-resurface-on-victim…