Den nordkoreanske statssponsorerede cybertrup Jade Sleet (også kendt som UNC1069) har ifølge en ny teknisk analyse fra SentinelLabs gennemført et målrettet cyberangreb mod en IT-leverandør i Indien. Angriberne lykkedes i at kompromittere en Apple Silicon-baseret MacBook, der tilhørte en central DevOps-ingeniør, hvilket gav dem adgang til kundernes molneinfrastruktur og leverandørkæde. Dette angreb understreger igen, hvor sårbare moderne udviklingsmiljøer er i det globale IT-økosystem.
Under angrebet distribuerede hackerne to nyudviklede Rust-baserede malwares med avanceret arkitektur: FLATROOF og ROOFDECK. Rust blev valgt, fordi det tilbyder høj ydeevne, moderne minnesikkerhed og plattformsoberørthed, hvilket gør det vanskeligt at opdage ved traditionel statisk kodeanalyse eller antivirussignaturering.
**FLATROOF** – En macOS-specialiseret informationsstjæler
FLATROOF fungerer som en avanceret informationsstjæler, der er designet til at udtrække følsomme udviklerdata fra macOS-systemer. Malwaren indsamler:
- Webbrowser-cookies og sparede adgangskoder
- SSH-nøgler og terminalhistorik (fra Zsh og Bash)
- Løsenordsobjekter fra macOS Keychain
- Krypterede data lokalt før de sendes til angribernes C2-servere.
**ROOFDECK** – En Rust-bakdør med Nostr-baseret C2
Den mest innovative del af ROOFDECK er dens C2-arkitektur, der ikke bruger traditionelle IP-adresser eller domænenavne, men i stedet Nostr-protokollet – et decentraliseret, peer-to-peer-socialt netværk. Ved at kommunikere via WebSocket og abonnere på krypterede Nostr-hændelser, kan bakdøren modtage kommandoer uden at blive blokeret af brandvägge eller netværksmonitorering. Dette gør det svært for sikkerhedsanalytikere at spore kommunikationen.
**Jade Sleets mål og strategi
Nordkoreanske hackergrupper som Jade Sleet har i flere år koncentreret sig om at stjæle teknologiske hemmeligheder, kryptovaluta og forsvarsrelaterede data for at finansiere Nordkoreas våbenprogram. Ved at kompromittere en nyckeludvikler hos en underleverandør viser de igen, hvor sårbare udviklingsmiljøer er i moderne IT-infrastrukturer.
**Konkrete anbefalinger til IT-sikkerhedsansvarlige
For at minimere risikoen anbefaler eksperterne følgende tiltag:
- Søg efter Rust-binærer på macOS: Kontroller /tmp/, /Users/Shared/ og LaunchAgents-mappen efter ukendte udførbare filer, der mangler gyldig Apple-kodesignering.
- Blokér unikke WebSocket-anslutninger: Overvåg og filtrer netværksforbindelser til kendte Nostr-relæer (f.eks. `wss://relay.damus.io`) fra interne udviklernetværk.
- Styrk beskyttelsen af udviklerhemmeligheder: Undgå at gemme langtidsholdbare molnetokener og SSH-nøgler i klartekst på lokale diske. Brug i stedet hårdvarubaserede sikkerhedsnøgler (f.eks. FIDO2/YubiKey) til administrative sessioner.
- Adskil udviklerenheder fra produktionsnetværk: Begræns direkte adgang fra personlige udviklingsmaskiner til kritiske produktionsservere ved hjælp af netværkssegmentering og dedikerede Privileged Access Workstations (PAW).
**Kildeverifikation
- Bekræftet: SentinelLabs har offentliggjort IoC’er (Indicators of Compromise), analyseret malwaren og bekræftet brug af Nostr-protokollet.
- Rapportéring: Ledende cybersikkerhedsorganer har bekræftet, at angrebsteknikkerne stammer fra nordkoreanske spionageoperationer.
- Ubekræftet: Omfanget af eventuelle sekundære kompromitteringer hos den indiske leverandørs slutkunder er stadig under forensisk undersøgelse.
**Sammenfatning
- Nordkoreanske Jade Sleet infiltrerede en udviklers Mac hos en indisk IT-leverandør.
- Angriberne anvendte Rust-malwares FLATROOF (informationsstjæler) og ROOFDECK (bakdør med Nostr-C2).
- Nostr-protokollet blev brugt til at omgå traditionelle netværksbrandvægsblokeringer, hvilket gør angrebet særligt farligt.