Le groupe de menace soutenu par l'État nord-coréen Jade Sleet (suivi dans les rapports d'intelligence commerciale sous le nom UNC1069) a compromis un MacBook Apple Silicon appartenant à un ingénieur DevOps senior au sein d'un prestataire de services TI indien. Selon les données techniques détaillées publiées par SentinelLabs, les adversaires ont obtenu un accès privilégié conçu pour servir de conduit opérationnel vers les réseaux clients et les pipelines de production cloud en aval des entreprises concernées.
Pendant l'intrusion, les opérateurs ont déployé deux outils sophistiqués et architecturaux inédits, entièrement développés en Rust : FLATROOF et ROOFDECK. Ce recours au Rust reflète une tendance persistante dans le secteur des acteurs d'État, capitalisant sur la sécurité mémoire, les optimisations agressives du compilateur et le support natif multi-architecture, ce qui complique la désassemblage statique et les heuristiques antivirus basées sur le comportement.
FLATROOF agit comme un module spécialisé de reconnaissance et de vol de crédentiels, conçu spécifiquement pour l'écosystème macOS. Il extrait systématiquement des artefacts sensibles liés au développement : cookies de session navigateur, mots de passe, clés SSH locales, historiques de commandes des profils Bash et Zsh, ainsi que les enregistrements de crédentiels stockés dans le macOS Keychain (un sous-système de stockage chiffré abritant les mots de passe, clés cryptographiques et certificats). Les données extraites sont compressées, chiffrées et exfiltrées vers des points de staging adverses.
Le second composant, ROOFDECK, offre un accès distant persistant et une gestion interactive de shell. Le point notable de ROOFDECK réside dans son architecture de transport Commande et Contrôle (C2) innovante. Plutôt que de dépendre de structures de domaine statiques ou d'infrastructures d'hébergement centralisées, ROOFDECK utilise le protocole décentralisé Nostr. En établissant des connexions WebSocket vers des nœuds relais publics Nostr, le backdoor ingère des commandes opérationnelles chiffrées sans déclencher d'anomalies dans les pare-feux de périmètre.
Jade Sleet a établi un historique de ciblage des cabinets de conseil en TI, des entités cryptographiques et des chaînes d'approvisionnement technologiques afin de générer des revenus pour des régimes d'État sanctionnés ou de voler du code propriétaire. En ciblant directement les postes de travail des développeurs, l'adversaire illustre comment les postes de travail locaux restent le vecteur principal pour compromettre des infrastructures cloud d'entreprise autrement sécurisées.
**Recommandations Pratiques pour les Équipes TI et Sécurité**
- Inspecter les Postes macOS à la Recherche de Binaires Rust : Rechercher des binaires Mach-O non signés exécutant depuis `/tmp/`, `/Users/Shared/` ou configurés dans des scripts de persistance LaunchAgent non autorisés.
- Filtrer la Télémétrie WebSocket Décentralisée : Surveiller et restreindre le trafic WebSocket sortant provenant des sous-réseaux des développeurs vers les relais publics Nostr et les nœuds de transport décentralisés.
- Renforcer les Secrets Locaux des Développeurs : Interdire les crédentiels API statiques, les jetons AWS à long terme et les clés SSH non chiffrées sur les disques des développeurs ; imposer l'utilisation de jetons matériels (FIDO2) pour l'accès cloud.
- Mettre en Œuvre une Isolation Réseau Strict Zero Trust : Séparer les ordinateurs portables de développement des environnements de production et exiger des jump hosts sécurisés pour les modifications d'infrastructure.
**Statut des Preuves**
- Confirmé : SentinelLabs a publié des indicateurs de compromission (IoCs) concrets, a désassemblé les binaires Rust et a validé le mécanisme de C2 Nostr.
- Rapporté : Des chercheurs indépendants en menace ont corrélé les ensembles d'outils et les techniques opérationnelles avec des intrusions antérieures attribuées à la Corée du Nord.
- Non Confirmé : L'étendue complète de la propagation latérale dans les environnements clients desservis par le prestataire indien reste sous investigation active.
**En Résumé**
- Le groupe de menace nord-coréen Jade Sleet a compromis un MacBook d'un ingénieur DevOps au sein d'un prestataire de services TI indien.
- Deux implants inédits en Rust ont été déployés : FLATROOF pour le vol de crédentiels et ROOFDECK pour un accès persistant.
- ROOFDECK utilise le protocole décentralisé Nostr pour contourner les contrôles de sortie des infrastructures d'entreprise.