Jade Sleet nutzte gefälschte Job-Köder, um macOS-Backdoors zu platzieren

Jade Sleet nutzte gefälschte Job-Köder, um macOS-Backdoors zu platzieren

SentinelOne verbindet einen Sicherheitsvorfall bei einem indischen IT-Dienstleister mit Jade Sleet, die gefälschte Bewerbungsprojekte nutzte, um die macOS-Backdoors FLATROOF und ROOFDECK zu platzieren.

Zwei macOS-Backdoors wurden vom Sicherheitsunternehmen SentinelOne mit der Kompromittierung einer viel kleineren, in Indien ansässigen Organisation in der IT-Dienstleistungsbranche in Verbindung gebracht – in einer Kampagne, die Entwickler über gefälschte Bewerbungsprojekte erreichte. SentinelOne, das Details der Aktivität veröffentlichte, identifizierte die beiden Programme als FLATROOF, auch bekannt als Gaslight, und ROOFDECK. Beide sind Backdoors, also versteckte Programme, die einem Angreifer Fernzugriff auf einen Rechner verschaffen, ohne dass der Besitzer es bemerkt. Das Unternehmen schrieb den Eindringling dem Bedrohungsakteur zu, den es Jade Sleet nennt, und erklärte, beide Tools seien zuvor beim Angriff auf KelpDAOs LayerZero-Bridge zwischen März und April 2026 beobachtet worden.

Jade Sleet wird unter mehreren anderen Namen geführt, darunter PUKCHONG, Slow Pisces, TraderTraitor und UNC4899, und hat eine Geschichte von Angriffen auf den Web3-Sektor, die Krypto- und Blockchain-Welt, um Kryptowährungsdiebstähle durchzuführen. Anfang 2025 wurde die Gruppe mit dem Diebstahl von etwa 1,5 Milliarden US-Dollar aus der Cold-Wallet-Infrastruktur von Bybit in Verbindung gebracht, nach einer Supply-Chain-Kompromittierung der Entwicklerumgebung von Safe{Wallet}. Eine Supply-Chain-Kompromittierung bedeutet, dass die Angreifer nicht direkt in das Endziel eindringen; sie manipulieren Software oder Tools, denen das Ziel bereits vertraut. GitHub, das Microsoft gehört, stellte im Juli 2023 fest, dass Jade Sleet hauptsächlich Nutzer im Zusammenhang mit Kryptowährungen und anderen blockchainbezogenen Organisationen ins Visier nimmt, aber auch Anbieter, die von diesen Firmen genutzt werden. Diese Gewohnheit, über Zulieferer zu arbeiten, brachte ein IT-Dienstleistungsunternehmen in den Weg dieser Kampagne.

Laut SentinelOne setzt die Kampagne auf Social Engineering über Bewerbungs-Köder, eine Taktik, die von mehreren Bedrohungsakteuren übernommen wurde, um Stellensuchende der Unternehmen ins Visier zu nehmen, die während des Angriffs kompromittiert werden. Die ausgewählten Personen arbeiten laut den Erkenntnissen in DevOps, Kryptowährung oder Finanztechnologie. DevOps ist die Praxis, Software über automatisierte Pipelines zu bauen, zu testen und zu betreiben, und Mitarbeiter in diesen Rollen haben oft weitreichenden Zugriff auf Systeme und Code. Die Forscher Albert Priego, Alex Delamotte und Matej Havranek sagten, die als Coding-Projekt-Köder verwendeten GitHub-Repository-Themen seien als Infrastruktur-Engineering-Projekte gestaltet, die mit dem Unternehmen zusammenhängen, als das sich die Angreifer ausgeben. Ein Repository ist ein Online-Ordner, der normalerweise bei einem Dienst wie GitHub gehostet wird, wo Quellcode gespeichert und geteilt wird. Zu den in dieser Aktivität beobachteten Repositories gehören gtn-candidate-repo, das beim KelpDAO-Vorfall verwendet wurde, sowie Northwind-IAC, novacart-interview und terraform-candidate-repo.

Die Falle in diesen Projekten ist eine weaponisierte Terraform-Abhängigkeits-Lock-Datei namens .terraform.lock.hcl. Terraform ist ein weit verbreitetes Tool, das Cloud-Infrastruktur aus geschriebenen Konfigurationsdateien aufbaut und verwaltet. Die veränderte Lock-Datei verweist auf bösartige Domains, zum Beispiel registry.hashicorp-aws[.]com, wodurch die Plattform angreifergesteuerte Module herunterlädt, wenn der ahnungslose Entwickler den Befehl terraform init ausführt. Die Angriffskette endet mit der Bereitstellung von zwei Rust-basierten Malware-Familien, die für ARM-basierte macOS-Systeme entwickelt wurden. Rust ist eine Programmiersprache, und ARM bezeichnet das Prozessordesign, das in Apple-Silicon-Macs verwendet wird.

FLATROOF ist eine Backdoor, die Telegram für Command-and-Control (C2) nutzt, den Kanal, über den ein Angreifer Anweisungen an infizierte Rechner sendet. SentinelOne zufolge kann sie Befehle ausführen, Dateien hoch- und herunterladen und Daten stehlen – über ein Python-Modul, das Browserdaten von Chrome, Brave, Firefox und Safari sammelt, Terminal-Befehlshistorien, Listen installierter Anwendungen, das Hardware- und Softwareprofil des Systems, eine Momentaufnahme laufender Prozesse und eine Kopie von login.keychain-db, der Datei, die gespeicherte Passwörter und Zertifikate auf einem Mac enthält. ROOFDECK hingegen nutzt das Nostr-Protokoll für dezentrales C2, das heißt, es ist nicht auf einen einzelnen zentralen Server angewiesen, den Verteidiger blockieren könnten. Es kann Systemaufklärung durchführen, Dateien manipulieren, eine Remote-Shell öffnen, sich seitlich durch ein Netzwerk bewegen und Persistenz über Launch Agents herstellen, macOS-Komponenten, die Aufgaben automatisch ausführen. SentinelOne sagte, ROOFDECK-Befehle würden mit dem privaten Schlüssel des Operators signiert und ihre Integrität vor der Ausführung mit einem eingebetteten öffentlichen Schlüssel überprüft, und die Befehlsfunktionen seien im Quellcode in verschiedene Handler aufgeteilt. Das Implantat implementiert außerdem viele gängige Shell-Befehle für Verzeichnis- und Dateioperationen neu – eine Taktik, die laut dem Unternehmen oft in komplexeren, Nordkorea-nahen Toolsets verwendet wird, darunter Lazarus' LightlessCan.

Bei der Suche nach den beiden Backdoors entdeckte SentinelOne nach eigenen Angaben ein weiteres, nicht damit zusammenhängendes Opfer: einen in Indien ansässigen IT-Dienstleister, der über ein Apple-Silicon-MacBook eines DevOps-Ingenieurs kompromittiert wurde. Die Backdoors sollen auf diesem Rechner bereits am 18. März 2026 entdeckt worden sein, wobei der genaue Zustellungsmechanismus derzeit unbekannt ist. Sie blieben ruhend bis zum 29. März, als Beaconing – also regelmäßige automatische Check-ins bei den Servern der Angreifer – und Host-Aktivität begannen. Die Forscher sagten, die Implantate seien erstmals am 29. März von Cursor, einem Code-Editor, gestartet worden, Sekunden nachdem der cloudshield-Arbeitsbereich unter ~/DevOps-Automation/cloudshield geöffnet wurde.

SentinelOne zufolge deuten die Beweise darauf hin, dass ROOFDECK als Folgewerkzeug auf kompromittierten Hosts eingesetzt wird, sobald ein erster Fußpunkt und Kontrolle etabliert sind. Eine aktualisierte Version von ROOFDECK soll am 20. April 2026 auf dem System des DevOps-Ingenieurs eingesetzt worden sein, einen Tag nachdem LayerZero den KelpDAO-Hack öffentlich eingeräumt hatte. Neben dem Entfernen der vorhandenen ROOFDECK- und FLATROOF-Binärdateien entfernt die neue Variante Symbole und Debug-Informationen, um der Erkennung zu entgehen, was den Code für Sicherheitstools schwerer identifizierbar macht.

Für Website-Betreiber und IT-Teams ist das Muster wichtiger als jeder einzelne Dateiname. SentinelOne sagte, die Bemühungen dieser Gruppen um Erstzugriff umfassen das Anvisieren Dritter und ihrer Software-Lieferkette, wohin ein Großteil der Exposition der Branche gewandert ist, wodurch der Entwickler-Endpunkt ins Zentrum der Verteidigung rückt. Das Unternehmen fügte hinzu, dass für die Entwicklung genutzte Endpunkte Zugriff auf Cloud-Dienste, Pipelines und Quellcode tragen, was Überwachung und Schutz für Organisationen zu einer hohen Priorität macht. Es stellte außerdem fest, dass diese Kampagnen zweckgebundene Entwicklungsumgebungen nutzen, die auf jeweils einen Ingenieur abzielen, gepaart mit mit Backdoors versehenen Terraform-Builds, die sich für jedes Opfer unterscheiden, sodass eine einzelne Signatur oder Blockliste selten alle abdeckt. Teams, die Hilfe bei der Anwendung dieser Art von Härtung auf Entwicklergeräte und Build-Pipelines wünschen, können sich AEU-I ansehen, das Security-First-IT, Infrastruktur und Beratung anbietet.

So schützen Sie sich

  1. Behandle jedes überraschende Jobangebot, das mit einem Coding-Projekt zum Herunterladen kommt, als verdächtig, und bestätige den Recruiter und das Unternehmen über deren offizielle Website, bevor du etwas öffnest.
  2. Führe niemals Entwickler-Setup-Befehle wie den Befehl terraform init auf Projektdateien aus, die dir jemand geschickt hat, den du nicht überprüft hast, selbst wenn das Interview gut zu laufen scheint.
  3. Installiere Betriebssystem- und Browser-Updates, sobald dein Gerät sie anbietet, denn sie schließen die Sicherheitslücken, auf die Angreifer angewiesen sind.
  4. Halte Arbeits- und Privatkonten getrennt und aktiviere die Zwei-Schritt-Verifizierung, wo immer sie angeboten wird, damit ein gestohlenes Passwort allein nicht ausreicht, um hineinzukommen.
  5. Wenn sich auf deinem Arbeitslaptop ein Programm von selbst öffnet oder der Rechner Dinge tut, die du nicht angefordert hast, trenne ihn vom Netzwerk und informiere sofort dein IT-Team.
  6. Bewahre deine einzige Kopie wichtiger Passwörter nicht in einem Browser oder auf einem Laptop auf; nutze einen Passwort-Manager, der durch sein eigenes starkes Master-Passwort geschützt ist.

Begriffe Erklärt

  • backdoor Ein versteckter Zugang zu einem Computer, der es einem Angreifer ermöglicht, ihn aus der Ferne zu steuern, ohne dass der Besitzer es merkt.
  • command-and-control (C2) Der Kanal, den ein Angreifer nutzt, um Anweisungen an einen infizierten Computer zu senden.
  • supply chain compromise Ein Angriff, bei dem Software oder Tools manipuliert werden, denen ein Unternehmen bereits vertraut, sodass der Schaden über etwas kommt, das das Opfer selbst installiert hat.
  • Terraform Ein beliebtes Tool, das Cloud-Infrastruktur aus geschriebenen Konfigurationsdateien aufbaut und verwaltet.
  • repository Ein Online-Ordner, normalerweise bei einem Dienst wie GitHub, in dem Softwarecode gespeichert und geteilt wird.
  • DevOps Die Menschen und Praktiken, die Software über automatisierte Pipelines bauen, testen und betreiben.
  • social engineering Menschen dazu bringen, etwas Riskantes zu tun, etwa eine Datei zu öffnen, indem man sich als vertrauenswürdige Person ausgibt.
  • beaconing Regelmäßige, automatische Kontaktaufnahmen von einem infizierten Computer zum Server des Angreifers.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver