#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания TraderTraitor с низкой степенью достоверности нацелилась на разработчиков криптовалют и Web3, используя троянизированный провайдер Terraform, который доставлял бэкдоры FLATROOF и ROOFDECK. ВПО использовала мультиплатформенные загрузчики, зашифрованные полезныe нагрузки, избыточные каналы C2, закрепление, управление системой и файлами, а также встроенные утилиты для кражи данных, нацеленные на данные браузеров, учетные данные, историю терминала и кошельки криптовалют.
-----
В июле 2026 года кампания, с низкой степенью уверенности приписываемая TraderTraitor, нацелилась на разработчиков криптовалют и Web3 посредством троянизированного провайдера Terraform. Злонамеренный бинарный файл на языке Go выдавал себя за провайдер Terraform для AWS и сохранял функциональность провайдера, одновременно вызывая добавленный злонамеренный пакет при загрузке Terraform. Поскольку провайдеры Terraform выполняются на рабочих станциях разработчиков и в системах CI/CD, данная техника потенциально подвергала риску инженеров облачной инфраструктуры и среды разработки.
Провайдер скачивал Bash-загрузчик с именем `safari_updater` с хоста динамической DNS, GitHub или сайта, размещённого на Vercel. Загрузчик поддерживал системы macOS, Linux и Windows, работающие с совместимыми Unix-подобными оболочками, а также несколько архитектур ЦП. Он выбирал имена файлов полезной нагрузки с использованием соответствий между операционной системой и архитектурой, разработанных так, чтобы напоминать веб-шрифты. Полезные нагрузки добавлялись к приманочным файлам `.woff` после маркера `@@ENDFONT@@`. Загрузчик извлекал, декодировал из Base64 и расшифровывал встроенный исполняемый файл с использованием AES-256-CBC и ключа `PTa3WZPQZAjj55t@`, полагаясь на Python, Node.js, Perl или OpenSSL, если они были доступны. На macOS он удалял метаданные карантина и применял ad hoc-подпись перед выполнением.
Поставленный бэкдор FLATROOF был написан на языке Rust и использовал PBKDF2-HMAC-SHA256 и AES-256-GCM для расшифровки своей конфигурации. Он поддерживал избыточные каналы управления через Телеграм, опрос GitHub API и HTTP-вебхук. Набор команд включал изучение хоста и процессов, выполнение команд, файловые операции, загрузку и выгрузку полезной нагрузки, управление закреплением, изменение конфигурации и самоудаление. Механизмы закрепления включали службу Linux, механизм завершения сеанса в оболочке macOS и значение Run в реестре Windows.
Встроенные стиллеры на Python собирали базы данных браузеров, файлы cookie, учетные данные, историю, историю терминала и оболочки, список установленных приложений, запущенные процессы, системную информацию, имена пользователей и данные расширений криптокошельков. Стиллер для Windows также использовал декодированный нативный payload для извлечения мастер-ключей браузеров из приостановленного процесса Chromium и включал инструмент для копирования файлов cookie в случае, если обычный доступ к базе данных не удавался.
ROOFDECK обеспечивал дополнительное закрепление на Windows и macOS. Он определял адрес C2 из локального файла, подписанного и зашифрованного документа Pastebin или метаданных профиля Nostr. После проверки адреса он взаимодействовал по протоколам HTTP и WebSocket и поддерживал выполнение команд в оболочке, создание обратных шеллов, операции с файловой системой, доступ к буферу обмена, управление закреплением, передачу файлов, изменение конфигурации, обновления и самоуничтожение.
Post #33166
57
CTT Report Hub #ParsedReport #CompletenessHigh 08-10-2026 Suspected TraderTraitor Group Uses Trojanized Terraform Provider to Deliver Cross-Platform Malware https://www.zscaler.com/blogs/security-research/suspected-tradertraitor-group-uses-trojanized-terraform-provider…