Jade Sleet gekoppeld aan inbreuk op Indiase IT-provider met FLATROOF- en ROOFDECK-achterdeuren

De Noord-Koreaanse dreigingsacteur bekend als Jade Sleet wordt toegeschreven aan het compromis van een in India gevestigde ‘veel kleinere organisatie’ in de informatietechnologie (IT)-dienstensector, wat eens te meer benadrukt hoe de tegenstander zich blijft richten op ontwikkelaars om doelnetwerken te doorbreken.

Cyberbeveiligingsbedrijf SentinelOne, dat details over de activiteit bekendmaakte, zei dat het om het gebruik van Apple macOS-backdoors ging, gevolgd als FLATROOF (ook bekend als Gaslight) en ROOFDECK, die beide eerder werden waargenomen tijdens de aanval van maart-april 2026 op KelpDAO’s LayerZero-brug.

Jade Sleet, ook gevolgd onder de namen PUKCHONG, Slow Pisces, TraderTraitor en UNC4899, heeft een geschiedenis van het richten op de Web3-sector voor cryptocurrency-overvallen. Begin 2025 was de hackgroep betrokken bij de diefstal van ongeveer $1,5 miljard uit de cold wallet-infrastructuur van Bybit na een compromis in de toeleveringsketen van de ontwikkelaarsomgeving van Safe{Wallet}.

“Jade Sleet richt zich vooral op gebruikers die geassocieerd zijn met cryptocurrency en andere blockchain-gerelateerde organisaties, maar richt zich ook op leveranciers die door die bedrijven worden gebruikt”, merkte GitHub, eigendom van Microsoft, in juli 2023 op.

SentinelOne zei dat de campagne gebruik maakt van social engineering met behulp van lokmiddel voor sollicitatiegesprekken, een veelgebruikte tactiek die door meerdere Noord-Koreaanse dreigingsactoren wordt toegepast, om zich te richten op werkzoekenden van de bedrijven die in de loop van de aanval zijn overtreden. Gerichte individuen blijken te werken in de DevOps-, cryptocurrency- of financiële technologieruimte.

“De GitHub-repositorythema’s voor het coderen van kunstaas zijn ontworpen als infrastructuurprojecten die verband houden met het bedrijf waarvoor de Noord-Koreaanse actoren zich voordoen”, aldus beveiligingsonderzoekers Albert Priego, Alex Delamotte en Matej Havranek.

Enkele van de waargenomen opslagplaatsen worden hieronder vermeld:

  • gtn-candidate-repo (gebruikt bij het KelpDAO-incident)
  • Noordenwind-IAC
  • Novacart-interview
  • terraform-kandidaat-repo

De opslagplaatsen bevatten een bewapend Terraform-afhankelijkheidsvergrendelingsbestand (“.terraform.lock.hcl”) dat verwijst naar kwaadaardige domeinen (bijvoorbeeld “registry.hashicorp-aws(.)com”) dat ervoor zorgt dat het platform door de aanvaller bestuurde modules downloadt wanneer de opdracht “terraform init” wordt uitgevoerd door de nietsvermoedende ontwikkelaar.

De aanvalsketen culmineert in de inzet van twee op Rust gebaseerde malwarefamilies die zich richten op ARM-gebaseerde macOS-systemen:

  • FLATROOF, een achterdeur die Telegram gebruikt voor command-and-control (C2) en in staat is tot het uitvoeren van opdrachten, het uploaden en downloaden van bestanden en gegevensdiefstal via een Python-module die browsergegevens van Chrome, Brave, Firefox en Safari kan verzamelen, Terminal-opdrachtgeschiedenis, geïnstalleerde applicatielijsten, systeemhardware en softwareprofiel, een momentopname van actieve processen en een kopie van login.keychain-db
  • ROOFDECK, een achterdeur die het Nostr-protocol gebruikt voor gedecentraliseerde C2 en in staat is tot systeemverkenning, bestandsmanipulatie, shell-toegang op afstand, laterale beweging en het tot stand brengen van persistentie via Launch Agents

“ROOFDECK-opdrachten worden ondertekend met de privésleutel van de operator en hun integriteit wordt vóór uitvoering geverifieerd met behulp van een ingebedde openbare sleutel. De opdrachtfunctionaliteiten zijn gescheiden in verschillende handlers in de broncode”, aldus SentinelOne.

“Het implantaat implementeert opnieuw veel algemene shell-commando’s die verband houden met directory- en bestandsbewerkingen, een andere tactiek die vaak wordt gebruikt in meer geavanceerde, op Noord-Korea afgestemde toolsets, waaronder Lazarus’ LightlessCan.”

Het cyberbeveiligingsbedrijf zei dat de jacht op de twee achterdeurtjes een extra niet-gerelateerd slachtoffer aan het licht bracht, een IT-dienstverlener gevestigd in India die werd gecompromitteerd via een Apple Silicon MacBook van een DevOps-ingenieur. De achterdeurtjes zouden al op 18 maart 2026 op de machine zijn gedetecteerd, hoewel het exacte leveringsmechanisme op dit moment nog niet bekend is.

“Ze bleven inactief tot 29 maart, toen de baken- en gastheeractiviteit begon”, aldus de onderzoekers. “De implantaten werden voor het eerst gelanceerd door Cursor op 29 maart, seconden nadat de cloudshield-werkruimte (~/DevOps-Automation/cloudshield) werd geopend.”

Er zijn aanwijzingen dat ROOFDECK wordt ingezet als een vervolginstrument voor gecompromitteerde hosts nadat er aanvankelijk voet aan de grond en controle was gevestigd. Bovendien zou op 20 april 2026 een bijgewerkte versie van ROOFDECK op het systeem van de DevOps-ingenieur zijn geïmplementeerd, een dag nadat LayerZero publiekelijk de KelpDAO-hack had erkend.

De nieuwe variant verwijdert naast het verwijderen van de bestaande ROOFDECK- en FLATROOF-binaire bestanden ook symbolen en foutopsporingsinformatie in een poging detectie te omzeilen.

“De initiële inspanningen van deze groepen omvatten het richten op derde partijen en hun software-toeleveringsketen, waar een groot deel van de aandacht van de industrie naartoe is verplaatst, waardoor het eindpunt van de ontwikkelaar centraal in de verdediging komt te staan”, aldus SentinelOne.

“Eindpunten die voor ontwikkeling worden gebruikt, hebben toegang tot de cloud, pipelines en broncode, waardoor monitoring en bescherming een hoge prioriteit hebben voor organisaties. Deze campagnes maken gebruik van speciaal gebouwde ontwikkelomgevingen gericht op één ingenieur tegelijk, gecombineerd met backdoored Terraform-builds die voor elk slachtoffer verschillen.”

Thijs Van der Does