A Jade Sleet néven ismert észak-koreai támadócsoportot azonosították egy Indiában működő, „jóval kisebb” informatikai szolgáltató cég feltörésének elkövetőjeként. Az eset ismét rámutat arra, hogy a csoport továbbra is fejlesztőket vesz célba, hogy így jusson be a kiszemelt hálózatokba.
A SentinelOne kiberbiztonsági cég, amely nyilvánosságra hozta a támadás részleteit, közölte: Apple macOS rendszeren futó hátsó kapukat használtak, amelyeket FLATROOF (más néven Gaslight) és ROOFDECK néven követnek. Ugyanezeket a backdoorokat már korábban is észlelték a 2026. március–áprilisi támadás során a KelpDAO LayerZero hídja ellen.
A Jade Sleetet PUKCHONG, Slow Pisces, TraderTraitor és UNC4899 néven is nyilvántartják, és rendszeresen támadja a Web3 szektort kriptovaluta-lopások céljából. 2025 elején a hackercsoportot összefüggésbe hozták a mintegy 1,5 milliárd dollár ellopásával a Bybit cold wallet infrastruktúrájából, miután kompromittálták a Safe{Wallet} fejlesztői környezetét egy ellátási lánc támadással.
„A Jade Sleet főként kriptovalutához és más blokklánc-projektekhez köthető felhasználókat támad, de az ezek által használt beszállítókat is célba veszi” – jegyezte meg a Microsoft tulajdonában lévő GitHub 2023 júliusában.
A SentinelOne szerint a kampány social engineeringet alkalmaz, állásinterjúval kapcsolatos csali anyagokkal. Ezt a módszert több észak-koreai támadócsoport is használja, hogy olyan álláskeresőket érjen el, akik annál a cégnél dolgoznak, amelyet a támadás során már sikerült kompromittálni. A célpontok között DevOps, kriptovaluta- és fintech-területen dolgozó szakembereket azonosítottak.
„A GitHub tárolóiban használt, kódolási projektekhez kapcsolódó csali témák olyan infrastruktúramérnöki projektekként jelennek meg, amelyek ahhoz a céghez kötődnek, amelynek a DPRK-hoz tartozó támadók kiadják magukat” – írták a SentinelOne biztonsági kutatói, Albert Priego, Alex Delamotte és Matej Havranek.
Néhány megfigyelt tároló az alábbi:
- gtn-candidate-repo (a KelpDAO-incidensben használták)
- Northwind-IAC
- novacart-interview
terraform-candidate-repo
A tárolók egy módosított Terraform dependency lock fájlt (".terraform.lock.hcl") tartalmaznak, amely rosszindulatú domainekre mutat (például "registry.hashicorp-aws[.]com"). Ennek hatására a platform támadók által vezérelt modulokat tölt le, amikor a gyanútlan fejlesztő lefuttatja a "terraform init" parancsot.
A támadási lánc végül két Rust-alapú kártevőcsalád telepítéséhez vezet, amelyek ARM-alapú macOS rendszereket céloznak meg:
- FLATROOF, egy hátsó kapu, amely a Telegramot használja parancs- és vezérlőszerverként (C2), és képes parancsok végrehajtására, fájlok fel- és letöltésére, valamint adatlopásra egy Python modulon keresztül. Ez a modul képes begyűjteni a Chrome, Brave, Firefox és Safari böngészők adatait, a Terminal parancselőzményét, a telepített alkalmazások listáját, a rendszer hardver- és szoftverprofilját, az éppen futó folyamatok pillanatképét, valamint a login.keychain-db másolatát.
- ROOFDECK, egy hátsó kapu, amely a Nostr protokollt használja decentralizált C2-re, és képes rendszerfelderítésre, fájlműveletekre, távoli shell hozzáférésre, oldalirányú mozgásra, valamint tartós jelenlét kiépítésére Launch Agenteken keresztül.
„A ROOFDECK parancsokat az operátor privát kulcsával írják alá, végrehajtás előtt pedig egy beágyazott nyilvános kulccsal ellenőrzik az épségüket. A parancsok funkcióit a forráskódban külön kezelők valósítják meg” – közölte a SentinelOne.
„Az implantátum számos, könyvtár- és fájlműveletekhez kapcsolódó, gyakori shell parancsot újra megvalósít. Ezt a taktikát gyakran alkalmazzák a kifinomultabb, Észak-Koreához köthető eszközkészletekben, például a Lazarus LightlessCan eszközében is.”
A kiberbiztonsági cég szerint a két hátsó kapu utáni vadászat során egy további, nem kapcsolódó áldozatot is azonosítottak: egy Indiában működő IT-szolgáltató céget, amelyet egy DevOps mérnök Apple Silicon MacBookján keresztül törtek fel. A hátsó kapukat a jelek szerint már 2026. március 18-án észlelték a gépen, bár a pontos fertőzési útvonalat egyelőre nem ismerik.
„Március 29-ig tétlenek maradtak, ekkor indult el a beaconing és a gépen a tevékenység” – írták a kutatók. „Az implantátumokat először a Cursor indította el március 29-én, másodpercekkel azután, hogy megnyitották a cloudshield munkaterületet [~/DevOps-Automation/cloudshield].”
A bizonyítékok arra utalnak, hogy a ROOFDECK-et utólagos eszközként vetik be a már feltört gépeken, miután megszerezték az elsődleges hozzáférést és az irányítást. Emellett úgy tűnik, hogy a ROOFDECK egy frissített változatát is telepítették a DevOps mérnök rendszerére 2026. április 20-án, egy nappal azután, hogy a LayerZero nyilvánosan elismerte a KelpDAO elleni támadást.
Az új variáns nemcsak az addig jelen lévő ROOFDECK és FLATROOF binárisokat távolítja el, hanem a szimbólumokat és a debug információkat is, hogy így kerülje el a detektálást.
„Ezek a csoportok a kezdeti hozzáférés megszerzéséhez harmadik feleket és a szoftver-ellátási láncukat veszik célba. A kockázatok jelentős része ma már ide tolódott át, ezért a fejlesztői végpont a védekezés központi eleme lett” – közölte a SentinelOne.
„A fejlesztésre használt végpontok hozzáférnek a cloud erőforrásokhoz, a pipeline-okhoz és a forráskódhoz, ezért a monitorozásuk és védelmük kiemelt fontosságú a szervezetek számára. Ezekben a kampányokban célzottan kialakított fejlesztői környezeteket használnak, amelyek egyszerre egyetlen mérnökre fókuszálnak, és egyedi, minden áldozatnál eltérő, hátsó kapuval ellátott Terraform buildekkel párosulnak.”

