TGViewer
КиберГвардьола КиберГвардьола @kibergvardiola · 75 subscribers
Post #876 10
💀 Jade Sleet атаковала индийского IT-провайдера через MacBook инженера DevOps

Северокорейская группировка Jade Sleet (PUKCHONG, TraderTraitor) снова бьёт по цепочке поставок. На этот раз — по индийскому IT-сервису, который сам обслуживает клиентов. Вредоносная программа проникла через MacBook с Apple Silicon, принадлежащий инженеру DevOps. В системе закрепились два Rust-бэкдора: FLATROOF и ROOFDECK. По данным hackernews, это те же инструменты, что использовались при взломе KelpDAO/LayerZero в марте-апреле 2026.

Распространение — классика жанра: поддельное собеседование, тестовое задание в репозитории. Репозитории вроде gtn-candidate-repo или terraform-candidate-repo содержат вредоносный .terraform.lock.hcl. Он указывает на домен registry.hashicorp-aws[.]com, и при terraform init загружает модули атакующего. Один инженер — одна цель. Всё настроено под конкретную жертву.

FLATROOF использует Telegram. Умеет выполнять команды, красть данные браузеров, историю терминала, login.keychain-db. ROOFDECK сложнее: C2 через децентрализованный протокол Nostr, команды подписаны ключом оператора. У бэкдора есть удалённая оболочка, возможность перемещаться по сети и закрепляться через Launch Agents. Он переопределяет команды оболочки на Rust — приём, знакомый по Lazarus LightlessCan.

Хронология показательна. Машину заразили 18 марта, но бэкдоры молчали до 29 марта, когда инженер открыл рабочее пространство cloudshield в среде разработки Cursor. Обновлённый ROOFDECK поступил 20 апреля — на следующий день после публичного признания взлома KelpDAO. Авторы удалили старые бинарные файлы, убрали символы и отладочную информацию. Они отслеживают огласку и адаптируют инструменты.

Если твой инженер DevOps загружает Terraform-модуль с подозрительного домена, твой периметр уже скомпрометирован. Защищайте не только CI/CD, но и рабочую станцию разработчика — это новая граница атаки.

#JadeSleet #NorthKorea #macOSBackdoor #supplychain #Terraform
More from @kibergvardiola
  1. Sep 23, 2026📊 Выборы выдержали 1500 DDoS-атак и два обрыва магистралей Цифры Центризбиркома (ЦИК) и Р…
  2. Sep 23, 2026🔥 Взлом Gyazo: утекли 23,6 млн учётных записей и метаданные изображений Японский сервис G…
  3. Sep 23, 2026💀 WaterPlum заразила 30 000 устройств и вывела $10,7 млн С декабря 2025 по июль 2026 груп…
  4. Sep 22, 2026💀 Япония: вымогатели лезут в резервные копии и малый бизнес 90 японских организаций потер…
  5. Sep 22, 2026🔥 Вторая уязвимость нулевого дня за два дня: root на Cisco ISE Cisco второй раз за два дн…
  6. Sep 22, 2026🔥 Год эксплуатации до обновления: Cisco закрыла уязвимость нулевого дня в Secure Email Ga…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →