state-sponsored SentinelOne SentinelLabs

Nordkoreanska Jade Sleet angrep indisk IT-leverantör: Ny Rust-skadlig kod styrdes via Nostr-protokollet

Den nordkoreanska statssponsrade hotaktören Jade Sleet har genomfört ett sofistikerat intrång mot en IT-leverantör i Indien genom att kompromettera en utvecklares Apple Silicon-baserade Mac. Säkerhetsforskare vid SentinelLabs avslöjar att angriparna använde två nya skadliga verktyg skrivna i Rust: spionprogrammet FLATROOF och bakdörren ROOFDECK, vilken utnyttjar det decentraliserade protokollet Nostr för sin ledningskommunikation (C2).

Nordkoreanska Jade Sleet angrep indisk IT-leverantör: Ny Rust-skadlig kod styrdes via Nostr-protokollet

Den nordkoreanska statssponsrade hotaktören Jade Sleet (även känd inom industrin som UNC1069) har genomfört ett riktat cyberangrepp mot en IT-tjänsteleverantör i Indien. Enligt en teknisk analys publicerad av säkerhetsföretaget SentinelLabs lyckades angriparna kompromettera en Apple Silicon-baserad MacBook som tillhörde en central DevOps-ingenjör, vilket gav spionerna en strategisk språngbräda mot kundernas molninfrastruktur och leverantörskedjor.

Under intrånget distribuerade angriparna två nyutvecklade och arkitektoniskt avancerade skadeprogram skrivna i programspråket Rust: FLATROOF och ROOFDECK. Valet av Rust speglar en bredare trend bland statliga hotaktörer, där språket erbjuder hög prestanda, modern minnessäkerhet och kraftfull plattformsoberoende kapacitet som försvårar statisk kodgranskning och traditionell antivirussignaturering.

Det första verktyget, FLATROOF, fungerar som en specialiserad informationsstöldmodul anpassad för macOS. Modulen är konstruerad för att dammsuga systemet på känsliga utvecklarartefakter: webbläsarcookies, sparade inloggningsuppgifter, SSH-nycklar, terminalhistorik från Zsh och Bash, samt lösenordsobjekt ur användarens macOS Keychain. Den stulna informationen krypteras lokalt innan den exfiltreras till angriparnas kontrollservrar.

Den andra komponenten, ROOFDECK, utgör en fullfjädrad bakdörr som ger angriparen interaktiv kontroll över arbetsstationen. Den mest anmärkningsvärda tekniska innovationen i ROOFDECK är dess ledningsarkitektur (C2). Istället för att kommunicera med statiska IP-adresser eller traditionella domännamn utnyttjar ROOFDECK det decentraliserade sociala protokollet Nostr. Genom att ansluta till publika Nostr-reläer via WebSocket och prenumerera på krypterade händelser kunde bakdörren ta emot exekveringskommandon utan att organisationens nätverksbrandväggar slog larm.

Jade Sleet har under flera år fokuserat på spionage mot teknikleverantörer, kryptovalutabörser och försvarsindustri i syfte att generera valuta till Nordkoreas vapenprogram eller stjäla immateriella rättigheter. Genom att kompromettera en nyckelutvecklare på en underleverantör visar aktören återigen att moderna utvecklingsmiljöer utgör den mest sårbara punkten i globala IT-ekosystem.

Konkreta åtgärder för IT- och säkerhetsansvariga

  • Inspektera macOS-arbetsstationer för Rust-binärer: Granska nyligen tillkomna körbara binärer i `/tmp/`, `/Users/Shared/` och LaunchAgents-kataloger som saknar giltig Apple-kodsignering.
  • Övervaka och blockera ovanliga WebSocket-anslutningar: Identifiera och filtrera nätverkstrafik riktad mot kända publika Nostr-reläer (t.ex. `wss://relay.damus.io` och liknande decentraliserade endpoints) från interna utvecklarnätverk.
  • Stärk skyddet av utvecklarhemligheter: Förbjud lagring av långlivade molntokens och SSH-nycklar i klartext på lokala hårddiskar; använd hårdvarubaserade säkerhetsnycklar (FIDO2/YubiKey) för alla administrativa sessioner.
  • Separera utvecklarenheter från produktionsnätverk: Begränsa direkt åtkomst från personliga utvecklarmaskiner till kritiska produktionsservrar genom segmentering och krav på dedikerade Privileged Access Workstations (PAW).

Källstatus

  • Bekräftat: SentinelLabs har publicerat tekniska indikatorer (IoC:er), analyserat skadeprogrammens binärer och verifierat användningen av Nostr-protokollet.
  • Rapporterat: Ledande cybersäkerhetsorgan har verifierat attribueringsmönster som kopplar attackmetoderna direkt till nordkoreanska spionageoperationer.
  • Obekräftat: Omfattningen av eventuella sekundära intrång hos den indiska IT-leverantörens slutkunder är ännu föremål för pågående forensiska utredningar.

Kort sagt

  • Nordkoreanska Jade Sleet infiltrerade en utvecklares Mac hos en indisk IT-tjänsteleverantör.
  • Angriparna använde de nya Rust-verktygen FLATROOF och ROOFDECK för spionage och ledning.
  • ROOFDECK använde det decentraliserade protokollet Nostr för C2, vilket kringgick konventionella nätverksspärrar.

Källor & Referenser

← Alla Nyheter Verktyg