Джейд Слит связана с взломом индийского ИТ-провайдера с помощью бэкдоров FLATROOF и ROOFDECK

Северокорейскому злоумышленнику, известному как Джейд Слит, приписывают компрометацию базирующейся в Индии «гораздо меньшей организации» в сфере информационных технологий (ИТ), что еще раз подчеркивает, как злоумышленник продолжает атаковать разработчиков с целью взлома целевых сетей. Компания по кибербезопасности SentinelOne, раскрывшая подробности этой деятельности, заявила, что она включала использование Apple Компания по кибербезопасности SentinelOne, раскрывшая подробности этой деятельности, заявила, что она включала использование бэкдоров Apple macOS, отслеживаемых как FLATROOF (также известный как Gaslight) и ROOFDECK, оба из которых ранее наблюдались в ходе атаки на мост LayerZero компании KelpDAO в марте-апреле 2026 года. Джейд Слит, также отслеживаемая под псевдонимами PUKCHONG, Slow Pisces, TraderTraitor и UNC4899, имеет опыт нападения на сектор Web3 для кражи криптовалют. В начале 2025 года хакерская группа была связана с кражей около 1,5 миллиардов долларов из инфраструктуры холодного кошелька Bybit после компрометации цепочки поставок среды разработки Safe{Wallet}. «Jade Sleet в основном нацелен на пользователей, связанных с криптовалютой и другими организациями, связанными с блокчейном, но также нацелен на поставщиков, используемых этими фирмами», — отметил GitHub, принадлежащий Microsoft, в июле 2023 года. В SentinelOne заявили, что кампания использует социальную инженерию с использованием приманок для собеседований при приеме на работу — распространенную тактику, используемую многими северокорейскими злоумышленниками, чтобы нацеливаться на соискателей работы из компаний, которые были взломаны в ходе атаки. Было обнаружено, что целевые люди работают в сфере DevOps, криптовалюты или финансовых технологий. «Темы репозитория GitHub для кодирования проектов-приманок разработаны как проекты по проектированию инфраструктуры, связанные с компанией, которую выдают себя участники КНДР», — заявили исследователи безопасности Альберт Приего, Алекс Деламотт и Матей Хавранек. Некоторые из наблюдаемых репозиториев перечислены ниже: Репозитории включают в себя файл блокировки зависимостей Terraform (".terraform.lock.hcl"), указывающий на вредоносные домены (например, "registry.hashicorp-aws[.]com"), который заставляет платформу загружать модули, контролируемые злоумышленником, когда ничего не подозревающий разработчик запускает команду " terraform init ". Цепочка атак завершается развертыванием двух семейств вредоносных программ на базе Rust, нацеленных на системы macOS на базе ARM: «Команды ROOFDECK подписываются закрытым ключом оператора, а их целостность перед выполнением проверяется с помощью встроенного открытого ключа. Функциональные возможности команды разделены на отдельные обработчики в исходном коде», — заявили в SentinelOne.


Источник: The Hacker News — https://thehackernews.com/2026/09/jade-sleet-linked-to-indian-it-provider.html

Комментарии