💀 Jade Sleet атаковала индийского IT-провайдера через MacBook инженера DevOps
Северокорейская группировка Jade Sleet (PUKCHONG, TraderTraitor) снова бьёт по цепочке поставок. На этот раз — по индийскому IT-сервису, который сам обслуживает клиентов. Вредоносная программа проникла через MacBook с Apple Silicon, принадлежащий инженеру DevOps. В системе закрепились два Rust-бэкдора: FLATROOF и ROOFDECK. По данным hackernews, это те же инструменты, что использовались при взломе KelpDAO/LayerZero в марте-апреле 2026.
Распространение — классика жанра: поддельное собеседование, тестовое задание в репозитории. Репозитории вроде gtn-candidate-repo или terraform-candidate-repo содержат вредоносный .terraform.lock.hcl. Он указывает на домен registry.hashicorp-aws[.]com, и при terraform init загружает модули атакующего. Один инженер — одна цель. Всё настроено под конкретную жертву.
FLATROOF использует Telegram. Умеет выполнять команды, красть данные браузеров, историю терминала, login.keychain-db. ROOFDECK сложнее: C2 через децентрализованный протокол Nostr, команды подписаны ключом оператора. У бэкдора есть удалённая оболочка, возможность перемещаться по сети и закрепляться через Launch Agents. Он переопределяет команды оболочки на Rust — приём, знакомый по Lazarus LightlessCan.
Хронология показательна. Машину заразили 18 марта, но бэкдоры молчали до 29 марта, когда инженер открыл рабочее пространство cloudshield в среде разработки Cursor. Обновлённый ROOFDECK поступил 20 апреля — на следующий день после публичного признания взлома KelpDAO. Авторы удалили старые бинарные файлы, убрали символы и отладочную информацию. Они отслеживают огласку и адаптируют инструменты.
Если твой инженер DevOps загружает Terraform-модуль с подозрительного домена, твой периметр уже скомпрометирован. Защищайте не только CI/CD, но и рабочую станцию разработчика — это новая граница атаки.
#JadeSleet #NorthKorea #macOSBackdoor #supplychain #Terraform
Post #876
10