TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32599 24
CTT Report Hub #ParsedReport #CompletenessHigh 18-09-2026 Don’t Call Us, We’ll Call Your APIs \| TraderTraitor Backdoors Resurface on Victim With No Crypto Ties https://www.sentinelone.com/labs/dont-call-us-well-call-your-apis-tradertraitor-backdoors-resurface-on-victim…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Связанная с КНДР группа TraderTraitor нацелилась на разработчиков и инженеров DevOps, используя поддельные собеседования и зараженные проекты Terraform. Злоумышленники применяли вредоносные файлы провайдеров для выполнения кода во время `terraform init`. На macOS атакующие развернули бэкдоры FLATROOF и ROOFDECK для кражи данных браузера, учетных данных, системной информации и доступа к системам контроля версий. ROOFDECK обеспечивал выполнение команд, разведку, файловые операции, перемещение внутри компании и закрепление.
-----

TraderTraitor, подгруппировка Lazarus, связанная с КНДР и также известная как UNC4899, PUKCHONG и Jade Sleet, использовала поддельные собеседования для таргетинга на разработчиков и инженеров DevOps. В ходе кампании через репозитории GitHub, выдававшиеся за инфраструктурные или инженерные задания, распространялись вредоносные кодовые проекты. Репозитории содержали вредоносные файлы `.terraform.lock.hcl`, которые ссылались на реестры провайдеров Terraform, использующие опечатки (typosquatting) или контролируемые злоумышленниками. Когда жертвы выполняли команду `terraform init`, Terraform загружал и выполнял вредоносные модули провайдеров. Выявленные приманки ссылались на проекты Northwind, Novacart и другие инфраструктурные проекты; в репозиториях было зафиксировано три вредоносных домена провайдеров.

Дополнительной жертвой стал индийский ИТ-сервисный провайдер, не связанный с криптовалютами. Затронутый конечный пункт — MacBook на базе Apple Silicon, которым пользовался DevOps-инженер, регулярно управлявший средами AWS, OVH и OpenStack с помощью Terraform и Ansible. На системе хранились учетные данные для облачных сервисов и доступ к системам контроля версий. macOS-бэкдоры FLATROOF и ROOFDECK присутствовали на системе уже к 18 марта и начали отправлять сигналы (beaconing) 29 марта, хотя первоначальный способ доставки не удалось подтвердить.

FLATROOF, бэкдор для ARM64, написанный на Rust, был развернут в виде `SystemUpdate` в каталоге `\~/Library/com.apple.iTunesCloud/`. Он удалил атрибут карантина у ROOFDECK и установил для него права на выполнение, что позволило обойти проверки Gatekeeper и запросы подтверждения у пользователя. Связанный с ним модуль на Python собирал данные из браузеров Chrome, Brave, Firefox и Safari, историю терминала, список установленных приложений, активные процессы, системные профили, а также копию `login.keychain-db`. Утечка данных осуществлялась через Телеграм с использованием встроенного токена бота.

ROOFDECK был развернут в виде `iSync` в каталоге `\~/Library/com.apple.internal.ck/` и обеспечивал расширенные возможности разведки, выполнения команд, управления файлами и перемещения внутри компании. Для конфигурации C2 использовался файл `\~/.config/.repl_history`, а управляемые злоумышленником URL-адреса C2 получались через профили и ретрансляторы Nostr. Закрепление в системе осуществлялось с помощью `\~/Library/LaunchAgents/loginwindow.plist`. HTTPS-опрос использовал зашитый в код конечный пункт и зафиксированный сертификат TLS, при этом аутентификация команд выполнялась с использованием подписей злоумышленника и встроенного открытого ключа.

20 апреля злоумышленники развернули вариант ROOFDECK с удаленными символами под именем `loginwindow`, удалили ранее внедренные компоненты и периодически поддерживали связь с `grenight.com` до 1 июня. 17 июня бинарный файл был перемещен в корзину.
More from @aptreports
  1. Oct 1, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 1, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 1, 2026#ParsedReport #CompletenessMedium 30-09-2026 TOPHIT. Part 1: A one-operator npm typosquat…
  4. Oct 1, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 1, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 1, 2026#ParsedReport #CompletenessMedium 30-09-2026 Baba Yaga on the Hook: New Mimbrob Activity T…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →