De Noord-Koreaanse dreigingsactor Jade Sleet is in verband gebracht met een cyberinbraak bij een kleinere IT-dienstverlener in India. Deze aanval toont opnieuw aan hoe deze groep zich richt op ontwikkelaars om netwerken te compromitteren. Cybersecuritybedrijf SentinelOne heeft details van deze campagne bekendgemaakt, waarbij gebruik werd gemaakt van macOS backdoors genaamd FLATROOF (ook bekend als Gaslight) en ROOFDECK. Deze malwarefamilies waren eerder betrokken bij de aanval op KelpDAO's LayerZero bridge in maart-april 2026.
Jade Sleet, ook bekend onder namen als PUKCHONG, Slow Pisces, TraderTraitor en UNC4899, richt zich vooral op de Web3-sector en cryptocurrency. In 2025 werd de groep gelinkt aan de diefstal van ongeveer 1,5 miljard dollar uit de cold wallet infrastructuur van Bybit na een supply chain-aanval op Safe{Wallet}'s ontwikkelomgeving zoals eerder onderzocht. Microsoft-owned GitHub meldde in juli 2023 dat Jade Sleet vooral gebruikers binnen cryptocurrency en blockchain-gerelateerde organisaties aanvalt, maar ook leveranciers die door deze bedrijven worden gebruikt.
De campagne maakt gebruik van social engineering via valse sollicitatiegesprekken om medewerkers van doelbedrijven te lokken. De slachtoffers werken vaak in DevOps, cryptocurrency of fintech. De aanvallers creëren GitHub repositories met infrastructuurprojecten die lijken te horen bij het bedrijf dat ze imiteren. Voorbeelden hiervan zijn onder andere gtn-candidate-repo, Northwind-IAC en terraform-candidate-repo. Deze repositories bevatten een kwaadaardig Terraform dependency lock-bestand .terraform.lock.hcl dat verwijst naar malafide domeinen. Hierdoor worden bij het uitvoeren van de terraform init-opdracht modules van de aanvallers gedownload zonder dat de ontwikkelaar dit doorheeft.
De aanval resulteert in de installatie van twee Rust-gebaseerde malwarefamilies die gericht zijn op ARM-gebaseerde macOS-systemen. FLATROOF is een backdoor die Telegram gebruikt voor command-and-control (C2) en kan commando’s uitvoeren, bestanden uploaden en downloaden, en data stelen via een Python-module. Deze module verzamelt browserdata van Chrome, Brave, Firefox en Safari, terminalcommando’s, geïnstalleerde applicaties, systeemprofielen, actieve processen en een kopie van de login.keychain-db. ROOFDECK gebruikt het gedecentraliseerde Nostr-protocol voor C2 en biedt functies voor systeemverkenning, bestandsmanipulatie, remote shell toegang, laterale beweging en het vestigen van persistente aanwezigheid via Launch Agents zoals beschreven in onderzoek.
De commando’s van ROOFDECK zijn cryptografisch ondertekend en worden gecontroleerd op integriteit voordat ze worden uitgevoerd. De malware implementeert veelgebruikte shell-commando’s voor directory- en bestandshandelingen, een tactiek die ook wordt gezien in andere geavanceerde Noord-Koreaanse toolsets zoals Lazarus’ LightlessCan. SentinelOne ontdekte tijdens onderzoek dat de backdoors ook werden ingezet bij een Indiase IT-dienstverlener, die werd gecompromitteerd via een Apple Silicon MacBook van een DevOps-engineer. De backdoors waren al vanaf 18 maart 2026 aanwezig, maar bleven tot 29 maart inactief voordat ze begonnen met communicatie en activiteit op het systeem.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *