state-sponsored SentinelOne SentinelLabs

Nordkoreanische Hackergruppe Jade Sleet infiltriert indisches IT-Unternehmen: Neue Rust-Rücktüren nutzen Nostr-Protokoll für Steuerung

Die nordkoreanische staatlich unterstützte Bedrohungsgruppe Jade Sleet (auch als UNC1069 bekannt) hat ein Apple-Silicon-MacBook eines Senior-DevOps-Ingenieurs bei einem indischen IT-Dienstleister kompromittiert. Forscher von SentinelLabs entdeckten zwei neue, in Rust entwickelte Malware-Stämme: den Informationsdiebstahl-Tool **FLATROOF** und die Rücktür **ROOFDECK**, die erstmals das dezentrale Nostr-Protokoll für die Steuerung nutzt.

Nordkoreanische Hackergruppe Jade Sleet infiltriert indisches IT-Unternehmen: Neue Rust-Rücktüren nutzen Nostr-Protokoll für Steuerung

Die nordkoreanische staatlich unterstützte Hackergruppe Jade Sleet (im kommerziellen Intelligence-Kontext als UNC1069 verfolgt) hat ein Apple-Silicon-MacBook eines Senior-DevOps-Ingenieurs bei einem indischen IT-Dienstleister kompromittiert. Laut detaillierten technischen Analysen von SentinelLabs gelang den Angreifern der Aufbau eines hochprivilegierten Fußabdrucks, der als operativer Zugangspunkt für Angriffe auf nachgelagerte Unternehmensnetzwerke und Cloud-Produktionspipelines diente.

Im Rahmen des Einbruchs setzten die Angreifer zwei neu entwickelte, hochkomplexe Tools ein, die vollständig in der Rust-Programmiersprache entwickelt wurden: FLATROOF und ROOFDECK. Der Wechsel zu Rust spiegelt eine anhaltende Branchenentwicklung wider, bei der staatliche Akteure von der Speichersicherheit, aggressiven Compiler-Optimierungen und der Unterstützung für native Multi-Architekturen profitieren – was statische Disassemblierung und Verhaltensheuristiken von Antivirenprogrammen erschwert.

FLATROOF fungiert als spezialisiertes Modul für Aufklärung und Diebstahl von Anmeldedaten, das speziell für das macOS-Ökosystem entwickelt wurde. Es extrahiert systematisch sensible Entwicklerdaten wie:

  • Browser-Sitzungscookies,
  • Anmeldedaten,
  • lokale SSH-Schlüssel,
  • Shell-Verläufe aus Bash- und Zsh-Profilen,
  • sowie verschlüsselte Anmeldedaten aus dem macOS Keychain (ein verschlüsselter Speicher für Passwörter, kryptografische Schlüssel und Zertifikate).

Die extrahierten Daten werden komprimiert, verschlüsselt und an Angreifer-Staging-Server übermittelt.

Der zweite Bestandteil, ROOFDECK, bietet persistente Fernzugriffsmöglichkeiten und interaktive Shell-Steuerung. Besonders auffällig ist die Command-and-Control (C2)-Architektur von ROOFDECK: Statt statische Domänenstrukturen oder zentralisierte Server zu nutzen, setzt es auf das dezentrale Nostr-Protokoll. Durch WebSocket-Verbindungen zu öffentlichen Nostr-Relay-Knoten empfängt die Rücktür verschlüsselte Steuerbefehle, ohne dass dies von Perimeter-Firewalls als anomal erkannt wird.

Jade Sleet hat bereits ein Muster gezeigt, IT-Beratungsfirmen, Kryptowährungsunternehmen und Technologie-Lieferketten anzugreifen, um Einnahmen für sanktionierte Staatsregime zu generieren oder proprietäre Codebasen zu erbeuten. Durch den direkten Angriff auf Entwickler-Endpunkte demonstriert die Gruppe, wie lokale Arbeitsstationen weiterhin der primäre Einfallspunkt für den Bruch von abgesicherten Cloud-Infrastrukturen sind.

**Handlungsempfehlungen für IT- und Sicherheitsteams**

  • Prüfen von Rust-Binaries auf macOS-Endpunkten: Nach unsigned Mach-O-Binaries suchen, die aus `/tmp/`, `/Users/Shared/` ausgeführt werden oder in nicht autorisierten LaunchAgent-Persistenzskripten konfiguriert sind.
  • Filterung dezentraler WebSocket-Kommunikation: Überwachung und Beschränkung von outbound WebSocket-Verkehr aus Entwickler-Subnetzen zu öffentlichen Nostr-Relay-Knoten und dezentralen Transportknoten.
  • Verschärfung der lokalen Entwicklergeheimhaltung: Verbot statischer API-Anmeldedaten, langlebiger AWS-Tokens und unverschlüsselter SSH-Schlüssel auf Entwicklerlaufwerken; Hardwaregebundene Tokens (FIDO2) für Cloud-Zugriff erzwingen.
  • Umsetzung strikter Zero-Trust-Netzwerkisolation: Trennung von Entwickler-Laptops und Produktionsumgebungen; sichere Jump-Hosts für Infrastrukturänderungen vorschreiben.

**Beweislage**

  • Bestätigt: SentinelLabs veröffentlichte konkrete Indikatoren für Kompromittierung (IoCs), entwarf die Rust-Binaries rückwärts und validierte das Nostr-C2-Mechanismus.
  • Gemeldet: Unabhängige Bedrohungsforscher korrelierten die Werkzeuge und den operativen Ablauf mit historischen nordkoreanischen staatlich unterstützten Einbrüchen.
  • Unbestätigt: Der vollständige Umfang der seitlichen Bewegung in die von dem indischen Dienstleister betreuten Kundenumgebungen wird weiterhin untersucht.

**Zusammenfassung**

  • Die nordkoreanische Bedrohungsgruppe Jade Sleet kompromittierte das MacBook eines DevOps-Ingenieurs bei einem indischen IT-Dienstleister.
  • Zwei neue Rust-basierte Implantate wurden eingesetzt: FLATROOF für den Diebstahl von Anmeldedaten und ROOFDECK für persistente Fernzugriffe.
  • ROOFDECK nutzt das dezentrale Nostr-Protokoll, um Unternehmensperimeter-Egress-Kontrollen zu umgehen.

Quellen & Referenzen

← Alle Nachrichten Werkzeuge