Привет! Северокорейская Jade Sleet снова зашла через разработчика. SentinelOne обнаружила два её бэкдора - FLATROOF и ROOFDECK - на MacBook DevOps-инженера из индийской IT-компании.
👨💻 Сценарий начинается как обычное тестовое задание. Жертве предлагают GitHub-репозиторий с инфраструктурным проектом для собеседования. Внутри лежит поддельный .terraform.lock.hcl, который направляет Terraform на домен атакующих. Разработчик запускает terraform init - и вместе с зависимостями получает вредоносный модуль.
➡️Дальше на Apple Silicon Mac приезжает FLATROOF. Он общается с оператором через Telegram, выполняет команды и умеет таскать файлы. Плюс собирает данные браузеров, историю Terminal, список приложений, процессы, информацию о системе и копию login.keychain-db.
⏺Следом подключается ROOFDECK. У него C2 через Nostr, удалённый shell, работа с файлами и persistence через Launch Agents. Команды перед выполнением проверяются криптографической подписью - бэкдор не будет выполнять команды без корректного ключа оператора.
☄️На заражённом Mac импланты нашли ещё 18 марта, но почти две недели они молчали. 29 марта активность началась буквально через несколько секунд после открытия DevOps-проекта ~/DevOps-Automation/cloudshield в Cursor. А 20 апреля атакующие поставили новую версию ROOFDECK, уже без символов и debug-информации.
P.S. В таких атаках разработчик становится точкой входа во всю инфраструктуру. Его Mac может иметь доступ к GitHub, облаку, CI/CD и Terraform — поэтому одного заражённого рабочего места хватает для дальнейшего продвижения.
#MacOS #Malware #Terraform #Infosec
👍 Белый хакер
