
Jade Sleet ha usato false offerte di lavoro per installare backdoor su macOS
SentinelOne collega una violazione di un'azienda indiana di servizi IT a Jade Sleet, che ha usato falsi progetti di colloqui di lavoro per installare le backdoor macOS FLATROOF e ROOFDECK.
Due backdoor per macOS sono state collegate dalla società di sicurezza SentinelOne alla compromissione di un'organizzazione molto più piccola, con sede in India, attiva nel settore dei servizi informatici, in una campagna che ha raggiunto gli sviluppatori attraverso falsi progetti di colloqui di lavoro. SentinelOne, che ha pubblicato i dettagli dell'attività, ha identificato i due programmi come FLATROOF, noto anche come Gaslight, e ROOFDECK. Entrambi sono backdoor, cioè programmi nascosti che danno a un attaccante il controllo remoto di una macchina senza che il proprietario se ne accorga. L'azienda ha attribuito l'intrusione al threat actor che chiama Jade Sleet, e ha detto che entrambi gli strumenti erano già stati osservati nell'attacco al bridge LayerZero di KelpDAO tra marzo e aprile 2026.
Jade Sleet è tracciato con molti altri nomi, tra cui PUKCHONG, Slow Pisces, TraderTraitor e UNC4899, e ha una storia di attacchi al settore Web3, il mondo delle criptovalute e della blockchain, per compiere furti di criptovalute. All'inizio del 2025 il gruppo è stato collegato al furto di circa 1,5 miliardi di dollari statunitensi dall'infrastruttura del cold wallet di Bybit, dopo una compromissione della supply chain dell'ambiente di sviluppo di Safe{Wallet}. Una compromissione della supply chain significa che gli attaccanti non irrompono direttamente nel bersaglio finale; manomettono software o strumenti di cui il bersaglio si fida già. GitHub, di proprietà di Microsoft, ha osservato nel luglio 2023 che Jade Sleet prende di mira soprattutto utenti associati a criptovalute e ad altre organizzazioni legate alla blockchain, ma anche fornitori usati da quelle aziende. Questa abitudine di agire attraverso i fornitori è ciò che ha messo un'azienda di servizi IT sulla traiettoria di questa campagna.
Secondo SentinelOne, la campagna si basa sull'ingegneria sociale attraverso esche legate ai colloqui di lavoro, una tattica adottata da diversi threat actor, per prendere di mira i candidati delle aziende violate durante l'attacco. Le persone individuate lavorano in DevOps, criptovalute o tecnologia finanziaria. DevOps è la pratica di costruire, testare ed eseguire software attraverso pipeline automatizzate, e il personale in quei ruoli spesso ha ampi accessi a sistemi e codice. I ricercatori Albert Priego, Alex Delamotte e Matej Havranek hanno detto che i temi dei repository GitHub usati come esca per i progetti di programmazione sono progettati come progetti di ingegneria infrastrutturale legati all'azienda per cui gli attaccanti si spacciano. Un repository è una cartella online, di solito ospitata su un servizio come GitHub, dove il codice sorgente viene conservato e condiviso. I repository osservati in questa attività includono gtn-candidate-repo, usato nell'incidente KelpDAO, insieme a Northwind-IAC, novacart-interview e terraform-candidate-repo.
La trappola dentro quei progetti è un file di lock delle dipendenze Terraform trasformato in arma, chiamato .terraform.lock.hcl. Terraform è uno strumento molto usato che costruisce e gestisce infrastrutture cloud a partire da file di configurazione scritti. Il file di lock alterato punta a domini malevoli, per esempio registry.hashicorp-aws[.]com, il che fa sì che la piattaforma scarichi moduli controllati dagli attaccanti quando lo sviluppatore ignaro esegue il comando terraform init. La catena di attacco termina con il rilascio di due famiglie di malware basate su Rust, create per sistemi macOS basati su ARM. Rust è un linguaggio di programmazione, e ARM descrive il design del processore usato nei Mac con Apple Silicon.
FLATROOF è una backdoor che usa Telegram per il command-and-control (C2), il canale attraverso cui un attaccante invia istruzioni alle macchine infette. SentinelOne dice che può eseguire comandi, caricare e scaricare file e rubare dati attraverso un modulo Python che raccoglie dati dei browser Chrome, Brave, Firefox e Safari, cronologie dei comandi del Terminale, elenchi delle applicazioni installate, il profilo hardware e software del sistema, un'istantanea dei processi in esecuzione e una copia di login.keychain-db, il file che contiene password e certificati salvati su un Mac. ROOFDECK invece usa il protocollo Nostr per un C2 decentralizzato, cioè non dipende da un singolo server centrale che i difensori potrebbero bloccare. Può svolgere ricognizione del sistema, manipolare file, aprire una shell remota, spostarsi lateralmente nella rete e stabilire la persistenza tramite Launch Agent, componenti di macOS che eseguono attività automaticamente. SentinelOne ha detto che i comandi di ROOFDECK sono firmati con la chiave privata dell'operatore e la loro integrità viene verificata usando una chiave pubblica incorporata prima dell'esecuzione, e che le funzionalità dei comandi sono separate in handler distinti nel codice sorgente. L'impianto reimplementa anche molti comandi shell comuni legati a operazioni su directory e file, una tattica che secondo l'azienda viene spesso usata in toolset più sofisticati allineati alla Corea del Nord, incluso LightlessCan di Lazarus.
Mentre cercava le due backdoor, SentinelOne ha detto di aver scoperto una vittima aggiuntiva e non correlata: un fornitore di servizi IT con sede in India, compromesso attraverso un MacBook con Apple Silicon appartenente a un ingegnere DevOps. Si dice che le backdoor siano state rilevate su quella macchina già il 18 marzo 2026, anche se il meccanismo esatto di consegna è sconosciuto in questa fase. Sono rimaste dormienti fino al 29 marzo, quando sono iniziati il beaconing, cioè i regolari check-in automatici con i server degli attaccanti, e l'attività sull'host. I ricercatori hanno detto che gli impianti sono stati avviati per la prima volta da Cursor, un editor di codice, il 29 marzo, pochi secondi dopo l'apertura del workspace cloudshield in ~/DevOps-Automation/cloudshield.
SentinelOne dice che le prove indicano che ROOFDECK viene distribuito come strumento di follow-up su host compromessi una volta stabiliti un primo punto d'appoggio e il controllo. Si dice che una versione aggiornata di ROOFDECK sia stata distribuita sul sistema dell'ingegnere DevOps il 20 aprile 2026, un giorno dopo che LayerZero ha riconosciuto pubblicamente l'hack di KelpDAO. Oltre a rimuovere i binari ROOFDECK e FLATROOF esistenti, la nuova variante elimina simboli e informazioni di debug nel tentativo di eludere il rilevamento, il che rende il codice più difficile da identificare per gli strumenti di sicurezza.
Per i proprietari di siti e i team IT, il pattern conta più di qualsiasi singolo nome di file. SentinelOne ha detto che gli sforzi di accesso iniziale di questi gruppi includono il prendere di mira terze parti e la loro supply chain software, che è dove si è spostata gran parte dell'esposizione del settore, mettendo l'endpoint dello sviluppatore al centro della difesa. L'azienda ha aggiunto che gli endpoint usati per lo sviluppo comportano accesso a servizi cloud, pipeline e codice sorgente, il che rende il monitoraggio e la protezione una priorità elevata per le organizzazioni. Ha anche notato che queste campagne usano ambienti di sviluppo creati ad hoc, mirati a un ingegnere alla volta, abbinati a build Terraform con backdoor che differiscono per ogni vittima, quindi una singola firma o blocklist raramente copre tutti. I team che vogliono aiuto per applicare questo tipo di hardening su dispositivi degli sviluppatori e pipeline di build possono guardare ad AEU-I, che offre servizi IT, infrastruttura e consulenza all'insegna della sicurezza.
Come Proteggerti
- Considera sospetta qualsiasi offerta di lavoro a sorpresa che arriva con un progetto di programmazione da scaricare, e verifica il reclutatore e l'azienda attraverso il loro sito ufficiale prima di aprire qualsiasi cosa.
- Non eseguire mai comandi di configurazione per sviluppatori, come il comando terraform init, su file di progetto inviati da qualcuno che non hai verificato, anche se il colloquio sembra andare bene.
- Installa gli aggiornamenti del sistema operativo e del browser appena il dispositivo te li propone, perché chiudono le falle di sicurezza su cui contano gli attaccanti.
- Tieni separati gli account di lavoro e personali, e attiva la verifica in due passaggi ovunque sia offerta, così una password rubata da sola non basta a qualcuno per entrare.
- Se un programma si apre da solo sul tuo portatile di lavoro, o la macchina inizia a fare cose che non hai chiesto, scollegala dalla rete e avvisa subito il tuo team IT.
- Non tenere la tua unica copia delle password importanti in un browser o su un solo portatile; usa un gestore di password protetto da una sua password principale forte.
I Termini Spiegati
- backdoor Un modo nascosto per entrare in un computer che permette a un attaccante di controllarlo da remoto senza che il proprietario lo sappia.
- command-and-control (C2) Il canale che un attaccante usa per inviare istruzioni a un computer infetto.
- supply chain compromise Un attacco che manomette software o strumenti di cui un'azienda si fida già, così il danno arriva attraverso qualcosa che la vittima ha installato da sé.
- Terraform Uno strumento molto diffuso che costruisce e gestisce infrastrutture cloud a partire da file di configurazione scritti.
- repository Una cartella online, di solito su un servizio come GitHub, dove il codice software viene conservato e condiviso.
- DevOps Le persone e le pratiche che costruiscono, testano ed eseguono software attraverso pipeline automatizzate.
- social engineering Ingannare le persone inducendole a fare qualcosa di rischioso, come aprire un file, fingendosi qualcuno di cui ci si può fidare.
- beaconing Controlli regolari e automatici che un computer infetto effettua verso il server dell'attaccante.