Die nordkoreanische staatlich unterstützte Hackergruppe Jade Sleet (im kommerziellen Intelligence-Kontext als UNC1069 verfolgt) hat ein Apple-Silicon-MacBook eines Senior-DevOps-Ingenieurs bei einem indischen IT-Dienstleister kompromittiert. Laut detaillierten technischen Analysen von SentinelLabs gelang den Angreifern der Aufbau eines hochprivilegierten Fußabdrucks, der als operativer Zugangspunkt für Angriffe auf nachgelagerte Unternehmensnetzwerke und Cloud-Produktionspipelines diente.
Im Rahmen des Einbruchs setzten die Angreifer zwei neu entwickelte, hochkomplexe Tools ein, die vollständig in der Rust-Programmiersprache entwickelt wurden: FLATROOF und ROOFDECK. Der Wechsel zu Rust spiegelt eine anhaltende Branchenentwicklung wider, bei der staatliche Akteure von der Speichersicherheit, aggressiven Compiler-Optimierungen und der Unterstützung für native Multi-Architekturen profitieren – was statische Disassemblierung und Verhaltensheuristiken von Antivirenprogrammen erschwert.
FLATROOF fungiert als spezialisiertes Modul für Aufklärung und Diebstahl von Anmeldedaten, das speziell für das macOS-Ökosystem entwickelt wurde. Es extrahiert systematisch sensible Entwicklerdaten wie:
- Browser-Sitzungscookies,
- Anmeldedaten,
- lokale SSH-Schlüssel,
- Shell-Verläufe aus Bash- und Zsh-Profilen,
- sowie verschlüsselte Anmeldedaten aus dem macOS Keychain (ein verschlüsselter Speicher für Passwörter, kryptografische Schlüssel und Zertifikate).
Die extrahierten Daten werden komprimiert, verschlüsselt und an Angreifer-Staging-Server übermittelt.
Der zweite Bestandteil, ROOFDECK, bietet persistente Fernzugriffsmöglichkeiten und interaktive Shell-Steuerung. Besonders auffällig ist die Command-and-Control (C2)-Architektur von ROOFDECK: Statt statische Domänenstrukturen oder zentralisierte Server zu nutzen, setzt es auf das dezentrale Nostr-Protokoll. Durch WebSocket-Verbindungen zu öffentlichen Nostr-Relay-Knoten empfängt die Rücktür verschlüsselte Steuerbefehle, ohne dass dies von Perimeter-Firewalls als anomal erkannt wird.
Jade Sleet hat bereits ein Muster gezeigt, IT-Beratungsfirmen, Kryptowährungsunternehmen und Technologie-Lieferketten anzugreifen, um Einnahmen für sanktionierte Staatsregime zu generieren oder proprietäre Codebasen zu erbeuten. Durch den direkten Angriff auf Entwickler-Endpunkte demonstriert die Gruppe, wie lokale Arbeitsstationen weiterhin der primäre Einfallspunkt für den Bruch von abgesicherten Cloud-Infrastrukturen sind.
**Handlungsempfehlungen für IT- und Sicherheitsteams**
- Prüfen von Rust-Binaries auf macOS-Endpunkten: Nach unsigned Mach-O-Binaries suchen, die aus `/tmp/`, `/Users/Shared/` ausgeführt werden oder in nicht autorisierten LaunchAgent-Persistenzskripten konfiguriert sind.
- Filterung dezentraler WebSocket-Kommunikation: Überwachung und Beschränkung von outbound WebSocket-Verkehr aus Entwickler-Subnetzen zu öffentlichen Nostr-Relay-Knoten und dezentralen Transportknoten.
- Verschärfung der lokalen Entwicklergeheimhaltung: Verbot statischer API-Anmeldedaten, langlebiger AWS-Tokens und unverschlüsselter SSH-Schlüssel auf Entwicklerlaufwerken; Hardwaregebundene Tokens (FIDO2) für Cloud-Zugriff erzwingen.
- Umsetzung strikter Zero-Trust-Netzwerkisolation: Trennung von Entwickler-Laptops und Produktionsumgebungen; sichere Jump-Hosts für Infrastrukturänderungen vorschreiben.
**Beweislage**
- Bestätigt: SentinelLabs veröffentlichte konkrete Indikatoren für Kompromittierung (IoCs), entwarf die Rust-Binaries rückwärts und validierte das Nostr-C2-Mechanismus.
- Gemeldet: Unabhängige Bedrohungsforscher korrelierten die Werkzeuge und den operativen Ablauf mit historischen nordkoreanischen staatlich unterstützten Einbrüchen.
- Unbestätigt: Der vollständige Umfang der seitlichen Bewegung in die von dem indischen Dienstleister betreuten Kundenumgebungen wird weiterhin untersucht.
**Zusammenfassung**
- Die nordkoreanische Bedrohungsgruppe Jade Sleet kompromittierte das MacBook eines DevOps-Ingenieurs bei einem indischen IT-Dienstleister.
- Zwei neue Rust-basierte Implantate wurden eingesetzt: FLATROOF für den Diebstahl von Anmeldedaten und ROOFDECK für persistente Fernzugriffe.
- ROOFDECK nutzt das dezentrale Nostr-Protokoll, um Unternehmensperimeter-Egress-Kontrollen zu umgehen.