Jade Sleet wykorzystuje FLATROOF i ROOFDECK do ataku na indyjskiego dostawcę IT - Security Bez Tabu

Jade Sleet wykorzystuje FLATROOF i ROOFDECK do ataku na indyjskiego dostawcę IT

Cybersecurity news

Wprowadzenie do problemu / definicja

Kampanie ukierunkowane na inżynierów DevOps i programistów coraz częściej łączą socjotechnikę z atakami na łańcuch dostaw oprogramowania. Najnowszy incydent przypisywany grupie Jade Sleet pokazuje, że pojedyncza stacja robocza dewelopera może stać się punktem wejścia do środowisk chmurowych, repozytoriów kodu oraz automatyzacji infrastruktury.

W analizowanym przypadku wykorzystano dwa backdoory dla macOS — FLATROOF oraz ROOFDECK — które miały umożliwiać trwały dostęp, rozpoznanie systemu i eksfiltrację danych. To przykład operacji, w której atak na użytkownika z uprzywilejowanym dostępem może przełożyć się na zagrożenie dla całego ekosystemu organizacji i jej klientów.

W skrócie

  • Za kampanią ma stać północnokoreańska grupa Jade Sleet.
  • Ofiarą był mniejszy dostawca usług IT z Indii.
  • Kompromitacja objęła MacBooka z procesorem Apple Silicon należącego do inżyniera DevOps.
  • Atak wykorzystywał przynęty rekrutacyjne oraz złośliwe repozytoria związane z Terraform i infrastrukturą jako kodem.
  • Kluczową rolę odegrał zmanipulowany plik .terraform.lock.hcl, który kierował ofiarę do zasobów kontrolowanych przez napastników.
  • Po uzyskaniu dostępu wdrażano malware FLATROOF i ROOFDECK.

Kontekst / historia

Jade Sleet od lat jest łączony z operacjami wymierzonymi w podmioty związane z aktywami cyfrowymi, blockchainem, finansami oraz sektorem Web3. Grupa była wcześniej opisywana w kontekście kampanii wykorzystujących fałszywe procesy rekrutacyjne, zadania techniczne i spreparowane repozytoria kodu jako wektor początkowego dostępu.

Opisywany incydent wpisuje się w szerszy trend obserwowany w cyberbezpieczeństwie: atakujący nie muszą bezpośrednio włamywać się do docelowej organizacji, jeśli mogą przejąć dostawcę, partnera technologicznego albo konkretną osobę posiadającą dostęp do krytycznych systemów. Szczególnie atrakcyjnym celem są inżynierowie DevOps, ponieważ pracują na styku kodu, automatyzacji, chmury i wdrożeń produkcyjnych.

To właśnie na ich urządzeniach mogą znajdować się klucze dostępowe, tokeny sesyjne, konfiguracje CI/CD, profile chmurowe, dane przeglądarek czy artefakty umożliwiające dalszą ekspansję w środowisku ofiary. W praktyce oznacza to, że kompromitacja jednego laptopa może otworzyć drogę do znacznie większego naruszenia.

Analiza techniczna

Według opisu kampanii napastnicy wykorzystywali repozytoria podszywające się pod projekty infrastrukturalne i zadania rekrutacyjne. Nazwy takich repozytoriów miały sugerować legalne ćwiczenia dla kandydatów lub projekty typu Infrastructure as Code, co zwiększało wiarygodność przynęty i obniżało czujność ofiary.

Mechanizm infekcji opierał się na zmodyfikowanym pliku .terraform.lock.hcl, który wskazywał na złośliwe domeny udające prawidłowe źródła modułów Terraform. Gdy ofiara uruchamiała polecenie terraform init, środowisko pobierało komponenty kontrolowane przez atakujących. Taki scenariusz jest szczególnie groźny, ponieważ wykorzystuje normalny element procesu developerskiego, a nie ewidentnie podejrzany plik wykonywalny.

Kolejnym etapem była instalacja dwóch rodzin malware napisanych w języku Rust i przygotowanych dla macOS działającego na architekturze ARM. FLATROOF pełnił rolę backdoora umożliwiającego wykonywanie poleceń, przesyłanie i pobieranie plików oraz zbieranie danych z systemu.

Do obserwowanych możliwości FLATROOF należały między innymi:

  • pozyskiwanie danych z przeglądarek,
  • odczyt historii poleceń terminala,
  • zbieranie listy zainstalowanych aplikacji,
  • profilowanie sprzętu i systemu,
  • enumeracja aktywnych procesów,
  • kopiowanie bazy systemowego pęku kluczy.

ROOFDECK zapewniał bardziej rozbudowane funkcje po przejęciu hosta. Malware wspierał rekonesans systemu, manipulację plikami, zdalną powłokę, ruch lateralny oraz utrzymywanie trwałości z użyciem mechanizmów Launch Agents w macOS. Interesującym elementem technicznym było także wykorzystanie zdecentralizowanego protokołu do komunikacji C2 oraz weryfikacja podpisów poleceń przed ich wykonaniem, co wskazuje na dojrzałe podejście operatorów i utrudnia zakłócenie ich infrastruktury.

W badanym incydencie złośliwe komponenty miały znajdować się na urządzeniu ofiary już od 18 marca 2026 roku, natomiast aktywność operacyjna rozpoczęła się dopiero 29 marca 2026 roku. Sugeruje to fazę uśpienia i ostrożne podejście do aktywacji implantów. Później zaobserwowano również zaktualizowany wariant ROOFDECK, który usuwał wcześniejsze binaria i ograniczał ślady analityczne poprzez stripping symboli oraz informacji debugowych.

Konsekwencje / ryzyko

Największe ryzyko w tego typu operacjach wynika z profilu zaatakowanego użytkownika. Kompromitacja stacji roboczej inżyniera DevOps może doprowadzić do przejęcia dostępu do środowisk chmurowych, menedżerów sekretów, pipeline’ów CI/CD, repozytoriów Git oraz systemów wdrożeniowych.

W praktyce może to oznaczać możliwość dalszego ataku na klientów dostawcy IT, wstrzyknięcia złośliwego kodu do procesu budowania aplikacji, kradzieży danych uwierzytelniających lub przejęcia materiałów własności intelektualnej. Dodatkowym problemem jest wykorzystanie narzędzi i poleceń typowych dla codziennej pracy deweloperskiej, przez co wczesne oznaki incydentu mogą pozostać niezauważone.

Jeżeli organizacja nie monitoruje integralności zależności, źródeł modułów i aktywności na endpointach deweloperskich, wykrycie ataku może nastąpić dopiero po uzyskaniu trwałego dostępu przez napastnika. Precyzyjny, ukierunkowany charakter kampanii dodatkowo obniża jej widoczność i zmniejsza skuteczność detekcji opartej wyłącznie na znanych wskaźnikach kompromitacji.

Rekomendacje

Organizacje powinny traktować urządzenia deweloperów i inżynierów DevOps jako zasoby uprzywilejowane, objęte najwyższym poziomem monitoringu i segmentacji dostępu. Dotyczy to również środowisk macOS oraz urządzeń Apple Silicon, które nie mogą być pomijane w strategii ochrony punktów końcowych.

  • Wdrożyć EDR lub XDR dla macOS z telemetrią procesów, plików, połączeń sieciowych i mechanizmów trwałości.
  • Egzekwować polityki weryfikacji źródeł zależności oraz modułów Terraform.
  • Ograniczyć pobieranie komponentów z niezatwierdzonych rejestrów i stosować allowlisty domen.
  • Kontrolować integralność plików blokady i manifestów projektów.
  • Uruchamiać zadania rekrutacyjne oraz testy techniczne w środowiskach odizolowanych od produkcji.
  • Stosować silne MFA odporne na phishing, krótkotrwałe poświadczenia i zasadę najmniejszych uprawnień.
  • Regularnie audytować tokeny API, klucze SSH, profile chmurowe oraz dostęp aplikacji do danych przeglądarek i pęku kluczy.
  • Uwzględnić w procedurach SOC i IR analizę nietypowych repozytoriów rekrutacyjnych, niestandardowych rejestrów zależności oraz tworzenia Launch Agents w macOS.

Podsumowanie

Incydent przypisywany Jade Sleet potwierdza, że nowoczesne operacje APT coraz częściej koncentrują się na pojedynczych inżynierach jako wejściu do znacznie większych środowisk organizacyjnych. Połączenie socjotechniki, spreparowanych repozytoriów Terraform oraz wyspecjalizowanego malware dla macOS tworzy skuteczny model ataku na łańcuch dostaw i zespoły DevOps.

Dla organizacji to wyraźny sygnał, że endpointy deweloperskie należy uznać za krytyczną powierzchnię ataku. Skuteczna obrona wymaga jednoczesnego zabezpieczenia ludzi, narzędzi, procesów budowania oprogramowania oraz mechanizmów dostępu do chmury i repozytoriów kodu.

Źródła

  1. The Hacker News — Jade Sleet Linked to Indian IT Provider Breach With FLATROOF and ROOFDECK Backdoors — https://thehackernews.com/2026/09/jade-sleet-linked-to-indian-it-provider.html
  2. MITRE ATT&CK — Keychain — https://attack.mitre.org/techniques/T1555/001/
  3. HashiCorp Developer — Dependency Lock File — https://developer.hashicorp.com/terraform/language/files/dependency-lock
  4. HashiCorp Developer — terraform init — https://developer.hashicorp.com/terraform/cli/commands/init
  5. GitHub Blog — Jade Sleet uses open source software and fake recruiters to target individuals and organizations — https://github.blog/news-insights/research/jade-sleet-uses-open-source-software-and-fake-recruiters-to-target-individuals-and-organizations/