VMTech
Razgovarajmo

Jade Sleet kompromitovao indijskog IT provajdera preko DevOps uređaja

Jade Sleet kompromitovao indijskog IT provajdera preko DevOps uređaja

Bezbednosna kompanija SentinelOne povezala je severnokorejsku grupu Jade Sleet sa kompromitovanjem manjeg indijskog pružaoca IT usluga preko Apple Silicon MacBook računara DevOps inženjera. Na uređaju su pronađeni macOS backdoor-i FLATROOF i ROOFDECK, a tragovi njihove prisutnosti datiraju od 18. marta 2026. Aktivnost na hostu i povezivanje sa infrastrukturom napadača počeli su 29. marta.

Jade Sleet je poznat i pod nazivima PUKCHONG, Slow Pisces, TraderTraitor i UNC4899. Grupa je ranije ciljala organizacije iz kripto i Web3 sektora, ali ovaj slučaj pokazuje da su dobavljači i razvojni timovi važna ulazna tačka za napade na širi poslovni ekosistem.

Lažni zadaci za zapošljavanje kao početna tačka

Kampanja se oslanja na socijalni inženjering kroz oglase i zadatke za razgovore za posao. Mete su kandidati iz DevOps, kripto i fintech oblasti, a repozitorijumi koje dobijaju predstavljeni su kao infrastrukturni projekti kompanija za koje se akteri lažno predstavljaju.

Među zabeleženim nazivima repozitorijuma su gtn-candidate-repo, Northwind-IAC, novacart-interview i terraform-candidate-repo. Oni sadrže izmenjeni fajl .terraform.lock.hcl koji upućuje na zlonamerne domene, uključujući registry.hashicorp-aws[.]com. Kada kandidat pokrene terraform init, platforma može da preuzme module pod kontrolom napadača.

Dva macOS backdoor-a sa različitim ulogama

FLATROOF je Rust backdoor za ARM macOS sisteme koji koristi Telegram za komandno-kontrolnu komunikaciju. Može da izvršava komande, preuzima i šalje fajlove, a Python modul prikuplja podatke iz pregledača Chrome, Brave, Firefox i Safari, istoriju komandi Terminala, spisak instaliranih aplikacija, profil sistema i kopiju fajla login.keychain-db.

ROOFDECK koristi decentralizovani Nostr protokol za komandno-kontrolni kanal. Njegove funkcije obuhvataju izviđanje sistema, rad sa fajlovima, udaljenu školjku, lateralno kretanje i perzistenciju putem Launch Agents mehanizma. Komande su potpisane privatnim ključem operatera, a implant pre izvršavanja proverava njihov integritet ugrađenim javnim ključem.

SentinelOne navodi da je ROOFDECK na kompromitovanom uređaju pokrenut iz Cursor-a nekoliko sekundi nakon otvaranja radnog prostora cloudshield u direktorijumu DevOps-Automation. Nova varijanta postavljena je 20. aprila 2026. i uklanjala je postojeće ROOFDECK i FLATROOF binarne fajlove, kao i simbole i informacije za otklanjanje grešaka radi otežavanja detekcije.

Šta poslovni timovi treba da provere

Razvojni krajnji uređaji često imaju pristup izvornom kodu, cloud nalozima i CI/CD cevovodima, pa njihova kompromitacija može otvoriti put ka širem napadu. Potrebno je proveravati poreklo repozitorijuma i Terraform zavisnosti, ograničiti privilegije razvojnih naloga i nadzirati neuobičajena pokretanja razvojnih alata, pristup ključevima i mrežne veze. Odbranu lanca snabdevanja zato treba graditi tako da razvojni računar bude jednako strogo zaštićen kao ključna produkciona infrastruktura.

#cybersecurity#macossecurity#supplychain#devops
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 21.09.2026
Instagram

Jade Sleet kompromitovao indijskog IT provajdera preko DevOps uređaja

Otvorite objavu na Instagramu ↗