state-sponsored SentinelOne SentinelLabs

Pohjoiskorealainen Jade Sleet -ryhmä hyökäsi Intian IT-yrityksen DevOps-insinööriin: Uudet Rust-pohjaiset takaiskuovet Nostr-protokollan kautta

Pohjoiskorealaisen valtion tukeman uhkaryhmän Jade Sleet (UNC1069) on tunkeutunut Apple Silicon -MacBookiin, joka kuului Intian IT-palveluyrityksen senior DevOps-insinööriin. SentinelLabsin tutkijat löysivät kaksi uutta Rust-kielellä kehitettyä malwaramuunnosta: FLATROOF-tietojenvarastimen ja ROOFDECK-takaiskuovet, jonka C2-arkkitehtuuri hyödyntää hajautettua Nostr-sosiaaliprotokollaa.

Pohjoiskorealainen Jade Sleet -ryhmä hyökäsi Intian IT-yrityksen DevOps-insinööriin: Uudet Rust-pohjaiset takaiskuovet Nostr-protokollan kautta

Pohjoiskorealaisen valtion tukeman uhkaryhmän Jade Sleet (kommerciaalisessa tiedustelussa tunnettu nimellä UNC1069) on onnistunut tunkeutumaan Apple Silicon -MacBookiin, joka oli varattu Intian IT-palveluyrityksen senior DevOps-insinööriin. SentinelLabsin julkaiseman teknisen telemetrian mukaan hyökkääjät saivat korkeatasoisen pääsyn järjestelmään, joka toimi operatiivisena kanavana asiakasyritysten sisäverkkojen ja pilvipalvelujen tuotantoprosessien tunkeutumiselle.

Hyökkäyksen aikana ryhmä asensi kaksi arkkitehtonisesti monimutkaista Rust-kielellä kehitettyä työkalua: FLATROOF ja ROOFDECK. Rustin käyttö on yleistymässä valtion tukemien hyökkääjien keskuudessa, koska se tarjoaa muistin turvallisuuden, aggressiiviset kompilointioptimoinnit ja luonnollisen moniarkkitehtuurin tuen, mikä vaikeuttaa statista disassemblointia ja käyttäytymisperusteista antivirus-heuristiikkaa.

FLATROOF toimii erikoistuneena tiedustelun ja tunnusten kerääjänä, joka on suunniteltu erityisesti macOS-ympäristöön. Se kerää järjestelmältä herkkiä kehittäjäartikkeleita, kuten:

  • Selaimen istuntokoodit ja tunnukset,
  • Paikalliset SSH-avaimet,
  • Shell-historian tiedot Bash- ja Zsh-profiileista,
  • Tunnukset macOS Keychainista (salattu tallennusjärjestelmä, joka sisältää salasanat, salausavaimet ja sertifikaatit).

Kerätyt tiedot puristetaan, salataan ja siirretään hyökkääjien välivaiheille.

ROOFDECK puolestaan tarjoaa pysyvän kauko-ovekäytön ja interaktiivisen shell-hallinnan. Sen innovaatio on komentojen ja ohjauksen (C2) siirtoarkkitehtuuri, joka ei perustu kiinteisiin domeineihin tai keskitettyyn palvelinrakenteeseen. Sen sijaan se hyödyntää hajautettua Nostr-protokollaa.

ROOFDECK asettaa WebSocket-yhteyksiä julkisiin Nostr-relay-solmuihin, jolloin salatut komennot voidaan vastaanottaa ilman, että ne herättävät perimeteri-tulipaloväylän hälytyksiä.

Jade Sleet on aiemmin kohdistanut hyökkäyksiään IT-neuvontayrityksiin, kryptovaluuttojen organisaatioihin ja teknologian toimitusketjuun, joko rahoittaakseen valtionrahoitteisia toimia tai varastakseen omistusoikeudellista koodia. Tällä hyökkäyksellä ryhmä osoittaa, että paikalliset työasemat ovat edelleen paras reitti tunkeutua kestäviin pilvipalvelujen verkkoihin.

Lähteet ja viitteet

← Kaikki uutiset Työkalut