Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Jade Sleet поврзан со пробивање на индиски ИТ-провајдер со FLATROOF и ROOFDECK backdoor-и

Севернокорејскиот актер за сајбер-закани познат како Jade Sleet е поврзан со компромитирање на „значително помала организација“ со седиште во Индија, која работи во секторот на информатички (ИТ) услуги. Ова повторно покажува како овој напаѓач продолжува да ги таргетира програмерите со цел да навлезе во мрежите на целните организации.

Компанијата за сајбер-безбедност SentinelOne, која објави детали за активноста, соопшти дека во нападот биле користени Apple macOS backdoor-и следени како FLATROOF (познат и како Gaslight) и ROOFDECK. И двата претходно биле забележани во нападот од март–април 2026 година врз KelpDAO’s LayerZero bridge.

Jade Sleet, кој се следи и под имињата PUKCHONG, Slow Pisces, TraderTraitor и UNC4899, има историја на таргетирање на Web3 секторот со цел кражба на криптовалути.

На почетокот на 2025 година, хакерската група беше поврзана со кражбата на околу 1,5 милијарди долари од инфраструктурата на cold wallet-ите на Bybit, по компромитирање на развојната околина на Safe{Wallet} преку supply-chain напад.

„Jade Sleet најчесто таргетира корисници поврзани со криптовалути и други организации поврзани со блокчејн, но исто така таргетира и добавувачи што ги користат тие компании“, забележа GitHub, во сопственост на Microsoft, во јули 2023 година.

SentinelOne соопшти дека кампањата користи социјален инженеринг преку лажни понуди за интервју за работа, што е честа тактика усвоена од повеќе севернокорејски актери за сајбер-закани, со цел да таргетираат лица кои бараат работа во компаниите што биле компромитирани во текот на нападите.

Утврдено е дека таргетираните лица работат во областите на DevOps, криптовалути или финансиска технологија.

„Темите на GitHub репозиториумите што се користат како мамки за coding проекти се дизајнирани како инфраструктурни инженерски проекти поврзани со компанијата за која севернокорејските актери се претставуваат дека работат“, изјавија безбедносните истражувачи Albert Priego, Alex Delamotte и Matej Havranek.

Некои од забележаните репозиториуми се:

  • gtn-candidate-repo – користен во инцидентот со KelpDAO
  • Northwind-IAC
  • novacart-interview
  • terraform-candidate-repo

Репозиториумите содржат компромитиран Terraform dependency lock file (.terraform.lock.hcl) кој упатува кон злонамерни домени, како registry.hashicorp-aws[.]com. Тоа предизвикува платформата да преземе модули контролирани од напаѓачот кога несомнителниот програмер ќе ја изврши командата terraform init.

Синџирот на нападот завршува со инсталирање на две семејства малициозен софтвер базиран на Rust, насочени кон macOS системи базирани на ARM архитектура:

  • FLATROOF – backdoor кој користи Telegram за командување и контрола (C2) и може да извршува команди, да прикачува и презема датотеки и да краде податоци преку Python модул. Тој може да собира податоци од прелистувачите Chrome, Brave, Firefox и Safari, историја на Terminal команди, листа на инсталирани апликации, хардверски и софтверски профил на системот, снимка од активните процеси и копија од login.keychain-db.
  • ROOFDECK – backdoor кој го користи протоколот Nostr за децентрализирана C2 комуникација и може да врши извидување на системот, манипулација со датотеки, далечински пристап преку shell, латерално движење низ мрежата и воспоставување постојаност преку Launch Agents.

„Командите на ROOFDECK се потпишани со приватниот клуч на операторот, а нивниот интегритет се проверува со користење на вграден јавен клуч пред нивното извршување. Функционалностите на командите се поделени во посебни обработувачи во изворниот код“, соопшти SentinelOne.

„Малициозниот софтвер повторно имплементира многу вообичаени shell команди поврзани со операции со директориуми и датотеки, што е уште една тактика која често се користи кај пософистицирани алатки поврзани со Северна Кореја, вклучувајќи го и LightlessCan на Lazarus.“

Компанијата за сајбер-безбедност соопшти дека нејзината истрага за двата backdoor-и открила и дополнителна, неповрзана жртва – ИТ-провајдер со седиште во Индија, кој бил компромитиран преку Apple Silicon MacBook што му припаѓал на DevOps инженер.

Според наводите, backdoor-ите биле откриени на уредот уште на 18 март 2026 година, иако во оваа фаза не е познат точниот механизам преку кој биле доставени.

„Тие останале неактивни до 29 март, кога започнале beaconing комуникацијата и активноста на системот“, изјавија истражувачите. „Малициозните програми првпат биле активирани од Cursor на 29 март, само неколку секунди откако бил отворен cloudshield workspace (~/DevOps-Automation/cloudshield).“

Доказите укажуваат дека ROOFDECK бил поставен како дополнителна алатка на компромитираните системи откако бил воспоставен почетниот пристап и контрола.

Дополнително, се наведува дека ажурирана верзија на ROOFDECK била поставена на системот на DevOps инженерот на 20 април 2026 година, еден ден откако LayerZero јавно го потврди нападот врз KelpDAO.

Новата варијанта, освен што ги отстранувала постоечките ROOFDECK и FLATROOF бинарни датотеки, ги отстранувала и симболите и debug информациите со цел да го отежне откривањето.

„Напорите на овие групи за почетен пристап вклучуваат таргетирање на трети страни и нивниот софтверски supply chain, што е местото каде што се префрли значителен дел од изложеноста на индустријата, ставајќи го endpoint-от на програмерот во центарот на одбраната“, соопшти SentinelOne.

„Endpoint-ите што се користат за развој имаат пристап до cloud инфраструктурата, pipeline-ите и изворниот код, што го прави нивното следење и заштита од висок приоритет за организациите.

Овие кампањи користат специјално подготвени развојни околини насочени кон по еден инженер, комбинирани со компромитирани Terraform build процеси кои се разликуваат за секоја жртва.“

Извори:

  • The Hacker News – Jade Sleet Linked to Indian IT Provider Breach With FLATROOF and ROOFDECK Backdoors The Hacker News