Jade Sleet përdori karremë pune të rreme për të mbjellë backdoor në macOS

Jade Sleet përdori karremë pune të rreme për të mbjellë backdoor në macOS

SentinelOne lidh një shkelje sigurie në një kompani shërbimesh IT me bazë në Indi me Jade Sleet, e cila përdori projekte të rreme për intervista pune për të mbjellë backdoor macOS FLATROOF dhe ROOFDECK.

Dy backdoor për macOS janë lidhur nga kompania e sigurisë SentinelOne me komprometimin e një organizate shumë më të vogël me bazë në Indi në industrinë e shërbimeve të teknologjisë së informacionit, në një fushatë që arriti te zhvilluesit përmes projekteve të rreme për intervista pune. SentinelOne, e cila publikoi detajet e aktivitetit, identifikoi dy programet si FLATROOF, i njohur gjithashtu si Gaslight, dhe ROOFDECK. Të dy janë backdoor, që do të thotë programe të fshehura që i japin një sulmuesi kontroll në distancë të një makine pa e vënë re pronari. Kompania ia atribuoi ndërhyrjen aktorit të kërcënimit që e quan Jade Sleet, dhe tha se të dy mjetet ishin vërejtur më parë në sulmin ndaj urës LayerZero të KelpDAO midis marsit dhe prillit 2026.

Jade Sleet gjurmohet nën disa emra të tjerë, mes tyre PUKCHONG, Slow Pisces, TraderTraitor dhe UNC4899, dhe ka një histori të ndjekjes së sektorit Web3, botës së kriptomonedhave dhe blockchain, për të kryer grabitje kriptomonedhash. Në fillim të vitit 2025 grupi u lidh me vjedhjen e rreth 1.5 miliardë dollarëve amerikanë nga infrastruktura e portofolit të ftohtë të Bybit, pas një komprometimi të zinxhirit të furnizimit të mjedisit të zhvilluesit të Safe{Wallet}. Një komprometim i zinxhirit të furnizimit do të thotë që sulmuesit nuk depërtojnë drejtpërdrejt në objektivin përfundimtar; ata manipulojnë softuer ose mjete që objektivi tashmë i beson. GitHub, në pronësi të Microsoft, vuri në dukje në korrik 2023 se Jade Sleet synon kryesisht përdoruesit e lidhur me kriptomonedha dhe organizata të tjera të lidhura me blockchain, por gjithashtu synon furnitorët e përdorur nga ato firma. Kjo zakon i punës përmes furnitorëve është ajo që vendosi një kompani shërbimesh IT në rrugën e kësaj fushate.

Sipas SentinelOne, fushata mbështetet në inxhinieri sociale përmes karremëve të intervistave të punës, një taktikë e adoptuar nga aktorë të shumtë të kërcënimit, për të synuar kërkuesit e punës nga kompanitë që komprometohen gjatë sulmit. Individët e veçuar janë gjetur se punojnë në DevOps, kriptomonedha ose teknologji financiare. DevOps është praktika e ndërtimit, testimit dhe ekzekutimit të softuerit përmes tubacioneve të automatizuara, dhe stafi në ato role shpesh mban akses të gjerë në sisteme dhe kod. Studiuesit Albert Priego, Alex Delamotte dhe Matej Havranek thanë se temat e depove GitHub të përdorura si karremë për projekte kodimi janë projektuar si projekte inxhinierike infrastrukture të lidhura me kompaninë që sulmuesit po imitojnë. Një depo është një dosje online, zakonisht e hostuar në një shërbim si GitHub, ku kodi burim ruhet dhe ndahet. Depot e vërejtura në këtë aktivitet përfshijnë gtn-candidate-repo, e cila u përdor në incidentin KelpDAO, së bashku me Northwind-IAC, novacart-interview dhe terraform-candidate-repo.

Kurthi brenda atyre projekteve është një skedar bllokimi i varësisë Terraform i armatosur me emrin .terraform.lock.hcl. Terraform është një mjet i përdorur gjerësisht që ndërton dhe menaxhon infrastrukturën e cloud nga skedarë konfigurimi të shkruar. Skedari i bllokimit i ndryshuar tregon në domene keqdashëse, për shembull registry.hashicorp-aws[.]com, gjë që bën që platforma të shkarkojë module të kontrolluara nga sulmuesi kur zhvilluesi i pavëmendshëm ekzekuton komandën terraform init. Zinxhiri i sulmit përfundon me vendosjen e dy familjeve malware të bazuara në Rust të ndërtuara për sisteme macOS të bazuara në ARM. Rust është një gjuhë programimi, dhe ARM përshkruan dizajnin e procesorit të përdorur në Mac-at Apple Silicon.

FLATROOF është një backdoor që përdor Telegram për komandë-dhe-kontroll (C2), kanali përmes të cilit një sulmues dërgon udhëzime në makinat e infektuara. SentinelOne thotë se mund të ekzekutojë komanda, të ngarkojë dhe shkarkojë skedarë, dhe të vjedhë të dhëna përmes një moduli Python që mbledh të dhëna nga shfletuesit Chrome, Brave, Firefox dhe Safari, historikun e komandave të Terminalit, listat e aplikacioneve të instaluara, profilin e harduerit dhe softuerit të sistemit, një pamje të proceseve që ekzekutohen, dhe një kopje të login.keychain-db, skedari që mban fjalëkalimet dhe certifikatat e ruajtura në një Mac. ROOFDECK në vend të kësaj përdor protokollin Nostr për C2 të decentralizuar, që do të thotë se nuk varet nga një server i vetëm qendror që mbrojtësit mund të bllokojnë. Mund të kryejë zbulim të sistemit, të manipulojë skedarë, të hapë një shell në distancë, të lëvizë anash në një rrjet dhe të vendosë qëndrueshmëri përmes Launch Agents, të cilët janë komponentë të macOS që ekzekutojnë detyra automatikisht. SentinelOne tha se komandat e ROOFDECK nënshkruhen me çelësin privat të operatorit dhe integriteti i tyre verifikohet duke përdorur një çelës publik të integruar përpara ekzekutimit, dhe se funksionalitetet e komandave janë të ndara në trajtues të veçantë në kodin burim. Implanti gjithashtu riimplementon shumë komanda të zakonshme shell të lidhura me operacione direktorish dhe skedarësh, një taktikë që kompania thotë se përdoret shpesh në grupe mjetesh më të sofistikuara të lidhura me Korenë e Veriut, duke përfshirë LightlessCan të Lazarus.

Ndërsa po kërkonte për dy backdoor-et, SentinelOne tha se zbuloi një viktimë shtesë dhe të palidhur: një ofrues shërbimesh IT me bazë në Indi që u komprometua përmes një MacBook Apple Silicon që i përkiste një inxhinieri DevOps. Backdoor-et thuhet se u zbuluan në atë makinë që në 18 mars 2026, megjithëse mekanizmi i saktë i dorëzimit është i panjohur në këtë fazë. Ato qëndruan në gjendje të fjetur deri më 29 mars, kur filloi beaconing, që do të thotë kontrolle të rregullta automatike me serverat e sulmuesve, dhe aktiviteti i hostit. Studiuesit thanë se implantet u nisën për herë të parë nga Cursor, një redaktues kodi, më 29 mars, sekonda pasi u hap hapësira e punës cloudshield në ~/DevOps-Automation/cloudshield.

SentinelOne thotë se provat tregojnë se ROOFDECK vendoset si një mjet pasues në hostet e komprometuara pasi të jetë vendosur një bazë fillestare dhe kontroll. Një version i përditësuar i ROOFDECK thuhet se u vendos në sistemin e inxhinierit DevOps më 20 prill 2026, një ditë pasi LayerZero pranoi publikisht hakimin e KelpDAO. Përveç heqjes së binarëve ekzistues ROOFDECK dhe FLATROOF, varianti i ri heq simbolet dhe informacionin e korrigjimit në një përpjekje për të shmangur zbulimin, gjë që e bën kodin më të vështirë për mjetet e sigurisë për ta identifikuar.

Për pronarët e faqeve dhe ekipet IT, modeli ka më shumë rëndësi sesa çdo emër i vetëm skedari. SentinelOne tha se përpjekjet e këtyre grupeve për akses fillestar përfshijnë synimin e palëve të treta dhe zinxhirit të tyre të furnizimit me softuer, ku është zhvendosur pjesa më e madhe e ekspozimit të industrisë, duke e vendosur pikën fundore të zhvilluesit në qendër të mbrojtjes. Kompania shtoi se pikat fundore të përdorura për zhvillim mbajnë akses në shërbimet cloud, tubacionet dhe kodin burim, gjë që e bën monitorimin dhe mbrojtjen një prioritet të lartë për organizatat. Ajo gjithashtu vuri në dukje se këto fushata përdorin mjedise zhvillimi të ndërtuara posaçërisht që synojnë një inxhinier në një kohë, të shoqëruara me ndërtime Terraform me backdoor që ndryshojnë për secilën viktimë, kështu që një nënshkrim i vetëm ose listë bllokimi rrallë mbulon të gjithë. Ekipet që duan ndihmë për të aplikuar këtë lloj forcimi në pajisjet e zhvilluesve dhe tubacionet e ndërtimit mund të shikojnë AEU-I, e cila ofron IT, infrastrukturë dhe konsulencë me sigurinë si prioritet.

Si të Mbroheni

  1. Trajto çdo ofertë pune të papritur që vjen me një projekt kodimi për shkarkim si të dyshimtë, dhe konfirmo rekrutuesin dhe kompaninë përmes faqes zyrtare të tyre përpara se të hapësh ndonjë gjë.
  2. Mos ekzekuto kurrë komanda të konfigurimit të zhvilluesit, si komanda terraform init, në skedarë projekti të dërguar nga dikush që nuk e ke verifikuar, edhe nëse intervista duket se po shkon mirë.
  3. Instalo përditësimet e sistemit operativ dhe shfletuesit sapo pajisja t'i ofrojë ato, sepse ato mbyllin vrimat e sigurisë nga të cilat varen sulmuesit.
  4. Mbaj llogaritë e punës dhe ato personale të ndara, dhe aktivizo verifikimin me dy hapa kudo që ofrohet, në mënyrë që një fjalëkalim i vjedhur i vetëm të mos mjaftojë që dikush të hyjë.
  5. Nëse një program hapet vetë në laptopin e punës, ose makina fillon të bëjë gjëra që nuk i kërkove, shkëpute atë nga rrjeti dhe njofto ekipin e IT menjëherë.
  6. Mos mbaj kopjen e vetme të fjalëkalimeve të rëndësishme në një shfletues ose në një laptop; përdor një menaxher fjalëkalimesh të mbrojtur me fjalëkalimin e vet të fortë kryesor.

Termat e Shpjeguar

  • backdoor Një mënyrë e fshehur për të hyrë në një kompjuter që i lejon një sulmuesi ta kontrollojë atë në distancë pa e ditur pronari.
  • command-and-control (C2) Kanali që një sulmues përdor për të dërguar udhëzime në një kompjuter të infektuar.
  • supply chain compromise Një sulm që manipulon softuer ose mjete që një kompani tashmë i beson, kështu që dëmi vjen përmes diçkaje që viktima e instaloi vetë.
  • Terraform Një mjet popullor që ndërton dhe menaxhon infrastrukturën e cloud nga skedarë konfigurimi të shkruar.
  • repository Një dosje online, zakonisht në një shërbim si GitHub, ku kodi i softuerit ruhet dhe ndahet.
  • DevOps Njerëzit dhe praktikat që ndërtojnë, testojnë dhe ekzekutojnë softuer përmes tubacioneve të automatizuara.
  • social engineering Mashtrimi i njerëzve për të bërë diçka të rrezikshme, si hapja e një skedari, duke u paraqitur si dikush i besueshëm.
  • beaconing Kontrolle të rregullta dhe automatike nga një kompjuter i infektuar drejt serverit të sulmuesit.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar