Jade Sleet nutzt FLATROOF und ROOFDECK, um MacOS-Entwickler über Terraform anzugreifen

Autor: Veröffentlicht 5 min de lectura 11 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Eine Intrusionskampagne, die der nordkoreanischen Gruppe namens Jade Sleet zugeschrieben wurde, zeigt erneut, wie staatliche Akteure Entwickler und Entwicklungsumgebungen priorisieren, um Zugang zu hochwertigen Netzwerken zu erhalten. Sentinel Eine Forscher haben veröffentlicht, dass der Gegner hinter Türen für macOS verwendet - identifiziert als FLATROOF und ROOFECK- bei einer Störung gegen eine indische IT-Service-Organisation und bei früheren Ereignissen im Zusammenhang mit dem Web3-Ökosystem, einschließlich des Angriffs auf die LayerZero-Brückeninfrastruktur, die KelpDAO zwischen März und April 2026 betroffen.

Konfirmierte Fakten: SentinelOne hat festgestellt, dass die Operationen GitHub Repositories erstellt als Lures von Arbeitsinterviews, Terraform Blockdateien (".terraform.lock.hcl") manipuliert auf Zieldomänen, die von den Angreifern kontrolliert werden, und die Umsetzung von zwei Backdoors geschrieben in Rust für ARM-Macos. FLATROOF verwendet Telegram als Befehls- und Steuerkanal (C2) und kann Remotebefehle ausführen, Dateien übertragen und empfangen und sensible Daten aus dem System und Browsern extrahieren. ROOFECK nutzt seinerseits das dezentrale Nostr-Protokoll für C2, führt Systemerkennung, Dateihandling, Remote Shell, laterale Bewegung durch Launch Agents aus; außerdem werden seine Befehle von kryptographischen Embedded Keys nach SentinelOne signiert und verifiziert.

Jade Sleet nutzt FLATROOF und ROOFDECK, um MacOS-Entwickler über Terraform anzugreifen
Bild generiert mit IA.

Das Sicherheitsunternehmen dokumentierte auch, dass die schädlichen Artefakte in mindestens einem MacBook mit Apple Silicon im Besitz eines DevOps Ingenieurs einer indischen Firma vom 18. März 2026, obwohl sie bis zum 29. März inaktiv blieben, als die Beacon-Kommunikation und andere Host-Aktivitäten begannen. Die Forscher stellten fest, dass die anfängliche Ausführung "Sekunden nach" ein Arbeitsordner im Zusammenhang mit einem Projekt namens Cloud-Feld geöffnet wurde. Eine aktualisierte Variante von ROOFDECK wurde am 20. April 2026 in diesem Team eingesetzt; dass binäre entfernte Symbole und Debugging-Daten, um die Erkennung schwierig zu machen.

Kontext und überprüfbarer Hintergrund: Jade Sleet (auch in Berichten wie PUKCHONG, Slow Pisces, TraderTraitor oder UNC4899 genannt) hat eine dokumentierte Geschichte von Zielprojekten und Unternehmen im Zusammenhang mit Kryptomonedas und Web3. Im Jahr 2025 wurde es mit einem großen Diebstahl - etwa $1,5 Milliarden - gegen Bybit nach einer Lieferkette in der Safe {Wallet} Entwicklerumgebung gebunden. GitHub und Sicherheitsanalysten haben seit mindestens 2023 darauf hingewiesen, dass diese Arten von Akteuren tendenziell zu supplant Stellenangebote oder technische Projekte zu gewinnen Entwickler.

Wo der Angriff technisch passt: Der in dieser Kampagne bestätigte Initialvektor ist sozial- und repositoryorientiert. Die Angreifer erstellen Repositories mit technischen Problemen im Zusammenhang mit dem Ziel und legen Sie eine bösartige .terraform.lock.hcl-Datei, die sich auf einen falschen Lieferanten oder Modul bezieht (z.B. Domainnamen, die HashiCorp's offizielle Platte imitieren). Wenn der Entwickler "terraform init" in einer kompromittierten Arbeitsumgebung betreibt, bietet Terraform Download und Installation von Modulen an den vom Angreifer kontrollierten Standorten Standorten, die die Ausführung von Remotecode und die anschließende Bereitstellung von Backdoors ermöglichen. Dieses Muster wandelt die Maschine des Entwicklers in Pivot um auf Code, Cloud-Anmeldeinformationen und Pipelines zuzugreifen.

Tatsächliche Folgen und unmittelbare Risiken: eine kompromittierte Entwicklungs-Workstation kann Geheimnisse (APIs, Cloud-Tasten, CI / CD-Tokens) freisetzen, die Infrastruktur als Code verändern, Hintertüren in Pipelines einspritzen und Seitenbewegungen in Repositorien und produktive Umgebungen erleichtern. Im dokumentierten Fall erhöht neben dem Risiko von Browser und Key Exfiltration (login.keychain-db) das Vorhandensein von Tools mit Persistenz und Remote-Ausführungsfähigkeit das Zugriffsfenster des Angreifers.

Differenzierung der bestätigten von der Ungewissheit: Es wird gezeigt, dass FLATROOF und ROOFDECK verwendet wurden und dass die Lures enthalten .terraform.lock.hcl böswillig. Es ist glaubhaft - aber nicht vollständig öffentlich in allen Details bestätigt -, dass die erste Lieferung ausschließlich über Terraform in jedem Opfer war; SentinelOne zeigt an, dass der genaue Liefermechanismus bei dem engagierten Mac noch nicht vollständig bestimmt ist. Es gibt auch keine vollständigen öffentlichen Beweise für den endgültigen Umfang einer Exfiltration in der oben genannten indischen Organisation.

Was Unternehmen und Entwickler heute tun sollten: Maßnahmen müssen durch Risiko praktisch und priorisiert werden, da der Schutz der Entwicklungsziele jetzt kritisch ist.

- Vermeiden Sie die Ausführung von Initialisierungsbefehlen in unified Repositories: vor "terraform init", inspect .terraform.lock.hcl und Quellcode. Es bestätigt, dass Lieferanten und Module aus offiziellen Aufzeichnungen stammen. Die offizielle Dokumentation von Terraform erklärt, wie "terraform init" funktioniert und die Herkunft von Modulen: https: / Entwickler.hashicorp.com / terraform / cli / befehle / init.

- Beschränken Sie die Verwendung von Konten mit Privilegien in Entwicklungsstationen: Verwenden Sie Konten mit weniger Privileg für die tägliche Arbeit und reservieren Sie hocheffiziente Anmeldeinformationen zu kontrollierten Umgebungen. Umsetzung funktionsbasierter Zugangs- und Umwelttrennungspolitiken.

- Stärken Sie die Sicherheit von macOS Endpunkten mit Verhaltenserkennung und EDR, die Rust Binaries und gemeinsame Techniken der Persistenz in macOS verstehen (Launch Agents, Symbol Entfernung, etc.). Bewahren Sie die Netztelemetrie auf, um ungewöhnliche Leuchtfeuer gegen Telegram, Nostr oder andere dezentrale Kanäle zu erkennen.

- Schützen Sie Geheimnisse und drehen Sie sie nach jedem Verdacht des Engagements: widerrufen und regenerieren Sie Cloud-Tasten, CI / CD-Token und Anmeldeinformationen mit der betroffenen Station verbunden. Aize und sehen Sie die Maschine vor der Wiederverwendung.

- Kontrolle von Repositorien und Workflows: Unterschrift von Commit und Artefakten, Überprüfung der Integrität in Pipelines und Einschränkung der automatischen Ausführung von Skripten aus PRs oder fremden Gabeln. Code Hosting-Plattformen bieten Konfigurationen, um Beiträge aus externen Quellen zu überprüfen.

Jade Sleet nutzt FLATROOF und ROOFDECK, um MacOS-Entwickler über Terraform anzugreifen
Bild generiert mit IA.

- Beobachtete Indikatoren überwachen: Kontrollprotokolle für Verbindungen zur Infrastruktur im Zusammenhang mit Telegram und Nostr-Knoten, terraform init-Aktivität in Entwicklungsumgebungen, Änderungen in Launch Agents und Systemschlüssellesung. Darüber hinaus ist der ausgehende Verkehr, um die Fähigkeit von C2 zu beschränken, ohne Autorisierung zu kommunizieren.

Für zusätzliches Lesen und Kontext über dieses Angriffsmuster und die zunehmende Priorität des Schutzes von Endpunkten vor Entwicklern können Sie die Ressourcen und Analyse von Sicherheitsanbietern und technischen Plattformen, einschließlich Zwischenfall-Response-Blogs und offizielle Dokumentation von Infrastruktur-Tools konsultieren: https: / / www.sentinelone.com / blog / und die Homepage von GitHubs Blog, wo Warnungen über Bedrohungen für Entwickler veröffentlicht werden: https: / / github.blog /.

Kurz gesagt, dieser Vorfall ist ein weiteres klares Beispiel, dass die Kompromisse der Lieferkette oder der Umgebung eines einzelnen Entwicklers eine Einstiegstür zu viel größeren Schäden sein können. Die bereits bekannten Verteidigungen - weniger Privilegien, die Verifizierung von Ursprungen, die Rotation von Geheimnissen und die Erkennung konzentriert auf Entwickler - bleiben die effektivsten Gegenmaßnahmen, wenn sie mit Disziplin und Geschwindigkeit angewendet werden.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.