“Джейл Слит” связана с утечкой у индийского IT-провайдера с бэкдорами FLATROOF и ROOFDECK

Jade Sleet кибербезопасность бэкдоры Macos Terraform Devops thehackernews.com

Северокорейская Jade Sleet атакует ИТ-компании Индии, используя бэкдоры для macOS. Узнайте, как злоумышленники нацеливаются на разработчиков через фишинговые вакансии и вредоносные сборки Terraform. Защитите свои DevOps-инструменты!

Северокорейская группа злоумышленников, известная как Jade Sleet, была связана с компрометацией небольшой индийской организации в сфере информационных технологий (ИТ), что вновь подчеркивает нацеленность противника на разработчиков для проникновения в целевые сети.
Компания SentinelOne, раскрывшая детали этой активности, сообщила об использовании бэкдоров для Apple macOS под названиями FLATROOF (также известного как Gaslight) и ROOFDECK. Оба ранее были замечены в атаке на мост KelpDAO LayerZero в марте-апреле 2026 года.
Jade Sleet, также известная под псевдонимами PUKCHONG, Slow Pisces, TraderTraitor и UNC4899, имеет историю атак на сектор Web3 с целью кражи криптовалюты. В начале 2025 года группа была связана с кражей около 1,5 миллиарда долларов США (135 000 000 EUR) из холодного кошелька Bybit после компрометации цепочки поставок в среде разработки Safe{Wallet}.
«Jade Sleet в основном нацеливается на пользователей, связанных с криптовалютными и другими блокчейн-организациями, но также атакует поставщиков, используемых этими фирмами», — отметили в GitHub, принадлежащем Microsoft, в июле 2023 года.
SentinelOne сообщила, что кампания использует социальную инженерию под видом приглашений на собеседование — распространенную тактику, применяемую многими северокорейскими злоумышленниками, для привлечения соискателей из взломанных компаний. Целевые лица работали в сферах DevOps, криптовалют или финансовых технологий.
«Темы репозиториев GitHub для привлечения кодов проектов разработаны как инфраструктурные инженерные проекты, связанные с компанией, под видом которой выступают северокорейские акторы», — заявили исследователи безопасности Альберт Приего, Алекс Деламот и Матей Хавранек.
Среди наблюдаемых репозиториев:
Репозитории включают вредоносный файл блокировки зависимостей Terraform (“.terraform.lock.hcl”), указывающий на вредоносные домены (например, “registry.hashicorp-aws[.]com”), который заставляет платформу загружать модули, контролируемые злоумышленником, при выполнении команды “terraform init” неосторожным разработчиком.
Цепочка атаки завершается развертыванием двух семейств вредоносных программ на основе Rust, нацеленных на системы macOS на базе ARM.
«Команды ROOFDECK подписаны закрытым ключом оператора, а их целостность проверяется с помощью встроенного открытого ключа перед выполнением. Функциональность команд разделена на отдельные обработчики в исходном коде», — сообщили в SentinelOne.
«Имплант перереализует многие распространенные команды оболочки, связанные с операциями с каталогами и файлами, — еще одна тактика, часто используемая в более сложных наборах инструментов, связанных с Северной Кореей, включая LightlessCan группы Lazarus».
Кибербезопасная компания заявила, что в ходе поиска двух бэкдоров был обнаружен еще один, не связанный с ними, пострадавший — поставщик ИТ-услуг из Индии, который был скомпрометирован через MacBook с Apple Silicon, принадлежащий инженеру DevOps. Бэкдоры были обнаружены на машине еще 18 марта 2026 года, хотя точный механизм доставки на данном этапе неизвестен.
«Они оставались неактивными до 29 марта, когда началось сканирование и активность на хосте», — заявили исследователи. «Импланты были впервые запущены Cursor 29 марта, через несколько секунд после открытия рабочего пространства cloudshield [~/DevOps-Automation/cloudshield]».
Данные свидетельствуют о том, что ROOFDECK развертывается как последующий инструмент на скомпрометированных хостах после установления первоначального доступа и контроля. Более того, обновленная версия ROOFDECK была развернута на системе инженера DevOps 20 апреля 2026 года, через день после того, как LayerZero публично признала взлом KelpDAO.
Новый вариант, помимо удаления существующих бинарных файлов ROOFDECK и FLATROOF, удаляет символы и отладочную информацию в попытке избежать обнаружения.
«Усилия этих групп по первоначальному доступу включают нацеливание на третьи стороны и их цепочки поставок программного обеспечения, что является основной зоной уязвимости отрасли, ставя конечную точку разработчика в центр защиты», — заявила SentinelOne.
«Конечные точки, используемые для разработки, имеют доступ к облаку, конвейерам и исходному коду, что делает мониторинг и защиту высоким приоритетом для организаций. Эти кампании используют специально разработанные среды разработки, нацеленные на одного инженера за раз, в сочетании с бэкдорированными сборками Terraform, которые отличаются для каждого жертвы».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: