Pohjoiskorealaisen valtion tukeman uhkaryhmän Jade Sleet (kommerciaalisessa tiedustelussa tunnettu nimellä UNC1069) on onnistunut tunkeutumaan Apple Silicon -MacBookiin, joka oli varattu Intian IT-palveluyrityksen senior DevOps-insinööriin. SentinelLabsin julkaiseman teknisen telemetrian mukaan hyökkääjät saivat korkeatasoisen pääsyn järjestelmään, joka toimi operatiivisena kanavana asiakasyritysten sisäverkkojen ja pilvipalvelujen tuotantoprosessien tunkeutumiselle.
Hyökkäyksen aikana ryhmä asensi kaksi arkkitehtonisesti monimutkaista Rust-kielellä kehitettyä työkalua: FLATROOF ja ROOFDECK. Rustin käyttö on yleistymässä valtion tukemien hyökkääjien keskuudessa, koska se tarjoaa muistin turvallisuuden, aggressiiviset kompilointioptimoinnit ja luonnollisen moniarkkitehtuurin tuen, mikä vaikeuttaa statista disassemblointia ja käyttäytymisperusteista antivirus-heuristiikkaa.
FLATROOF toimii erikoistuneena tiedustelun ja tunnusten kerääjänä, joka on suunniteltu erityisesti macOS-ympäristöön. Se kerää järjestelmältä herkkiä kehittäjäartikkeleita, kuten:
- Selaimen istuntokoodit ja tunnukset,
- Paikalliset SSH-avaimet,
- Shell-historian tiedot Bash- ja Zsh-profiileista,
- Tunnukset macOS Keychainista (salattu tallennusjärjestelmä, joka sisältää salasanat, salausavaimet ja sertifikaatit).
Kerätyt tiedot puristetaan, salataan ja siirretään hyökkääjien välivaiheille.
ROOFDECK puolestaan tarjoaa pysyvän kauko-ovekäytön ja interaktiivisen shell-hallinnan. Sen innovaatio on komentojen ja ohjauksen (C2) siirtoarkkitehtuuri, joka ei perustu kiinteisiin domeineihin tai keskitettyyn palvelinrakenteeseen. Sen sijaan se hyödyntää hajautettua Nostr-protokollaa.
ROOFDECK asettaa WebSocket-yhteyksiä julkisiin Nostr-relay-solmuihin, jolloin salatut komennot voidaan vastaanottaa ilman, että ne herättävät perimeteri-tulipaloväylän hälytyksiä.
Jade Sleet on aiemmin kohdistanut hyökkäyksiään IT-neuvontayrityksiin, kryptovaluuttojen organisaatioihin ja teknologian toimitusketjuun, joko rahoittaakseen valtionrahoitteisia toimia tai varastakseen omistusoikeudellista koodia. Tällä hyökkäyksellä ryhmä osoittaa, että paikalliset työasemat ovat edelleen paras reitti tunkeutua kestäviin pilvipalvelujen verkkoihin.