state-sponsored SentinelOne SentinelLabs

Nordkoreanske Jade Sleet-aktører gjennomførte sofistikert angrep på indisk IT-leverandør – Rust-basert skadelig kode styrt via Nostr-protokollet

Den nordkoreanske statssponsede cybertrusselen Jade Sleet har gjennomført et målrettet angrep på en IT-leverandør i India ved å kompromittere en utvikleres Apple Silicon-baserte Mac. SentinelLabs avslører at angriperne brukte to nye Rust-baserte skadelige verktøy: spionprogrammet **FLATROOF** og bakdøren **ROOFDECK**, som benytter det decentraliserte Nostr-protokollet for kommando- og kontrollkommunikasjon (C2).

Nordkoreanske Jade Sleet-aktører gjennomførte sofistikert angrep på indisk IT-leverandør – Rust-basert skadelig kode styrt via Nostr-protokollet

Den nordkoreanske statssponsrede cybertrusselen Jade Sleet (også kjent som UNC1069 innen bransjen) har gjennomført et målrettet cyberangrep mot en IT-tjenesteleverandør i India. Ifølge en teknisk analyse publisert av sikkerhetsfirmaet SentinelLabs lyktes angriperne i å kompromittere en Apple Silicon-basert MacBook som tilhørte en sentral DevOps-ingeniør, noe som ga spionene en strategisk innfallsport til kunders skybaserte infrastruktur og leverandørkjeder.

Under angrepet distribuerte angriperne to nyutviklede og arkitektonisk avanserte skadelige programmer skrevet i programspråket Rust: FLATROOF og ROOFDECK. Valget av Rust reflekterer en bredere trend blant statlige trusler, der språket tilbyr høy ytelse, moderne minnesikkerhet og kraftfull plattformsoavhengighet som gjør det vanskeligere for statisk kodeanalyse og tradisjonell antivirusdeteksjon.

Det første verktøyet, FLATROOF, fungerer som en spesialisert datainnsamlingsmodul tilpasset macOS. Modulen er konstruert for å samle inn følsomme utviklerartefakter, inkludert:

  • Webbläsarkokkier og lagrede autentiseringsopplysninger
  • SSH-nøkler og terminalhistorikk fra Zsh og Bash
  • Løsenordsobjekter fra brukerens **macOS Keychain**

Stjålne data krypteres lokalt før de overføres til angripernes kontrollservere.

Den andre komponenten, ROOFDECK, utgjør en fullverdig bakdør som gir angriperne interaktiv kontroll over arbeidsstasjonen. Den mest bemerkelsesverdige tekniske innovasjonen i ROOFDECK er dens kommando- og kontrollarkitektur (C2). I stedet for å kommunisere via statiske IP-adresser eller tradisjonelle domener, benytter bakdøren det decentraliserte sosiale protokollet Nostr. Ved å koble seg til offentlige Nostr-reléer via WebSocket og abonnere på krypterte hendelser, kunne bakdøren motta og utføre kommandoer uten å utløse alarmer fra organisasjonens nettverksbrandyttelser.

Jade Sleet har i flere år konsentrert seg om spionasje mot teknologileverandører, kryptovalutabørser og forsvarsindustri for å generere midler til Nord-Koreas våpenprogram eller stjele immaterielle rettigheter. Ved å kompromittere en nøkkelutvikler hos en underleverandør viser aktøren igjen at moderne utviklingsmiljøer utgjør den mest sårbare punkten i globale IT-økosystemer.

Konkrete tiltak for IT- og sikkerhetsansvarlige

  • Sjekk macOS-arbeidsstasjoner for Rust-binærer: Gransk nye utførlige filer i `/tmp/`, `/Users/Shared/` og LaunchAgents-mappen som mangler gyldig Apple-kodesignering.
  • Overvåk og blokker uvanlige WebSocket-tilkoblinger: Identifiser og filtrer nettverksaktivitet rettet mot kjente offentlige Nostr-reléer (f.eks. `wss://relay.damus.io`) fra interne utviklernettverk.
  • Forbedre beskyttelsen av utviklerhemmeligheter: Unngå lagring av langvarige molntokener og SSH-nøkler i klartekst på lokale disker; bruk hårdvarubaserte sikkerhetsnøkler (f.eks. FIDO2/YubiKey) for alle administrative tilkoblinger.
  • Isoler utviklerenheter fra produksjonsnettverk: Begrens direkte tilgang fra personlige utviklingsmaskiner til kritiske produksjonsservere ved hjelp av nettverkssegmentering og krav om dedikerte Privileged Access Workstations (PAW).

Kildestatus

  • Bekreftet: SentinelLabs har publisert tekniske indikatorer (IoC-er), analysert skadelig kode og verifisert bruk av Nostr-protokollet.
  • Rapportert: Ledende sikkerhetsorganisasjoner har bekreftet attributsjonsmønstre som direkte knytter angrepsmetodene til nordkoreanske spionasjeoperasjoner.
  • Ubekreftet: Omfanget av eventuelle sekundære kompromitteringer hos den indiske IT-leverandørens sluttkunder er fortsatt under forensisk utredning.

Sammenfattning

  • Nordkoreanske Jade Sleet infiltrerte en utviklers Mac hos en indisk IT-tjenesteleverandør.
  • Angriperne benyttet de nye Rust-baserte verktøyene FLATROOF og ROOFDECK for spionasje og kommando- og kontrollkommunikasjon.
  • ROOFDECK brukte det decentraliserte Nostr-protokollet for C2, noe som omgikk tradisjonelle nettverksbeskyttelsesløsninger.

Kilder og referanser

← Alle nyheter Verktøy