ΑρχικήSecurityJade Sleet: Στόχευσε ινδική IT εταιρεία με τα backdoors FLATROOF & ROOFDECK

Jade Sleet: Στόχευσε ινδική IT εταιρεία με τα backdoors FLATROOF & ROOFDECK

Η Jade Sleet, η γνωστή βορειοκορεατική απειλή που συνδέεται με κλοπές κρυπτονομισμάτων αξίας δισεκατομμυρίων δολαρίων, αποδείχθηκε υπεύθυνη για την παραβίαση μιας ινδικής εταιρείας παροχής υπηρεσιών πληροφορικής, μέσω δύο εξελιγμένων backdoors για macOS που φέρουν τα ονόματα FLATROOF και ROOFDECK. Η αποκάλυψη προέρχεται από την εταιρεία κυβερνοασφάλειας SentinelOne και ρίχνει φως στις συνεχώς εξελισσόμενες τακτικές της ομάδας, η οποία στοχεύει πλέον και μικρότερες εταιρείες του κλάδου IT ως ενδιάμεσο βήμα για την πρόσβαση σε μεγαλύτερους στόχους.

Jade Sleet βορειοκορεατική ομάδα FLATROOF ROOFDECK backdoors macOS

Η Jade Sleet είναι γνωστή και με άλλα ονόματα, όπως PUKCHONG, Slow Pisces, TraderTraitor και UNC4899. Η ομάδα έχει μακρά ιστορία επιθέσεων στον τομέα Web3 και κρυπτονομισμάτων, με πιο χαρακτηριστικό παράδειγμα την κλοπή περίπου 1,5 δισεκατομμυρίου δολαρίων από την υποδομή cold wallet της Bybit στις αρχές του 2025. Η κλοπή αυτή αποτελεί μία από τις μεγαλύτερες στην ιστορία του κλάδου κρυπτονομισμάτων.

Τα δύο backdoors που χρησιμοποιήθηκαν στην επίθεση είχαν παρατηρηθεί για πρώτη φορά κατά την επίθεση στο KelpDAO’s LayerZero bridge τον Μάρτιο-Απρίλιο 2026. Η ανακάλυψη ότι τα ίδια εργαλεία χρησιμοποιήθηκαν σε μια ινδική εταιρεία IT υπηρεσιών αποδεικνύει ότι η Jade Sleet επεκτείνει τους στόχους της πέρα από τον παραδοσιακό χώρο των κρυπτονομισμάτων, στοχεύοντας προμηθευτές και συνεργάτες των εταιρειών που τελικά θέλει να παραβιάσει.

Δείτε επίσης: Microsoft: Οι Βορειοκορεάτες hackers Moonstone Sleet συνδέονται με το νέο ransomware FakePenny

Jade Sleet: Η τακτική των ψεύτικων συνεντεύξεων εργασίας

Σύμφωνα με τους ερευνητές Albert Priego, Alex Delamotte και Matej Havranek της SentinelOne, η εκστρατεία χρησιμοποιεί social engineering μέσω δελεαστικών προσφορών εργασίας — μια κλασική τακτική που υιοθετούν πολλές βορειοκορεατικές ομάδες απειλών. Οι στόχοι είναι επαγγελματίες που εργάζονται στους τομείς DevOps, crypto και fintech. Η Jade Sleet δημιουργεί ψεύτικα GitHub repositories που μοιάζουν με αληθινά τεχνικά projects υποδομής, προσποιούμενη ότι εκπροσωπεί νόμιμες εταιρείες.

Μεταξύ των repositories που εντοπίστηκαν περιλαμβάνονται τα gtn-candidate-repo (που χρησιμοποιήθηκε στο περιστατικό KelpDAO) και terraform-candidate-repo. Αυτά τα repositories περιέχουν ένα weaponized αρχείο Terraform dependency lock (.terraform.lock.hcl), το οποίο δείχνει σε κακόβουλα domains όπως το registry.hashicorp-aws[.]com. Όταν ο ανυποψίαστος προγραμματιστής εκτελεί την εντολή terraform init, η πλατφόρμα κατεβάζει αυτόματα modules που ελέγχονται από τους επιτιθέμενους, ανοίγοντας την πόρτα για την εγκατάσταση malware.

Αυτή η τεχνική είναι ιδιαίτερα επικίνδυνη γιατί εκμεταλλεύεται εργαλεία που χρησιμοποιούν καθημερινά οι DevOps μηχανικοί. Το Terraform είναι ένα από τα πιο δημοφιλή εργαλεία Infrastructure as Code (IaC) και η εμπιστοσύνη που έχουν οι προγραμματιστές σε αυτό το καθιστά ιδανικό φορέα επίθεσης. Η Jade Sleet εκμεταλλεύεται αυτή την εμπιστοσύνη για να παρακάμψει τις άμυνες ασφαλείας.

FLATROOF και ROOFDECK: Τα όπλα της Jade Sleet για macOS

Η αλυσίδα επίθεσης καταλήγει στην εγκατάσταση δύο backdoors βασισμένων σε Rust, που στοχεύουν συστήματα macOS με αρχιτεκτονική ARM (Apple Silicon). Το FLATROOF (γνωστό και ως Gaslight) χρησιμοποιεί το Telegram για command-and-control (C2) επικοινωνία και διαθέτει εκτεταμένες δυνατότητες: εκτέλεση εντολών, μεταφόρτωση και λήψη αρχείων, καθώς και κλοπή δεδομένων μέσω ενός Python module. Αυτό το module μπορεί να συλλέξει δεδομένα από τους browsers Chrome, Brave, Firefox και Safari, ιστορικό εντολών Terminal, λίστα εγκατεστημένων εφαρμογών, προφίλ hardware και λογισμικού του συστήματος, στιγμιότυπο των τρεχόντων διεργασιών, καθώς και αντίγραφο του login.keychain-db — του κεντρικού αποθετηρίου κωδικών πρόσβασης του macOS.

Jade Sleet: Στόχευσε ινδική IT εταιρεία με τα backdoors FLATROOF & ROOFDECK

Το ROOFDECK, από την άλλη πλευρά, χρησιμοποιεί το αποκεντρωμένο πρωτόκολλο Nostr για C2 επικοινωνία — μια καινοτόμος επιλογή που καθιστά την ανίχνευση και την αποκλεισμό της επικοινωνίας πολύ πιο δύσκολη. Οι δυνατότητές του περιλαμβάνουν αναγνώριση συστήματος, χειρισμό αρχείων, απομακρυσμένη πρόσβαση shell, lateral movement εντός του δικτύου και εγκατάσταση μόνιμης παρουσίας μέσω Launch Agents. Σύμφωνα με τη SentinelOne, οι εντολές του ROOFDECK υπογράφονται με το ιδιωτικό κλειδί του χειριστή και η ακεραιότητά τους επαληθεύεται με ενσωματωμένο δημόσιο κλειδί πριν από την εκτέλεση, γεγονός που δείχνει υψηλό επίπεδο τεχνικής εξελιγμένης σχεδίασης.

Δείτε επίσης: Χάκερ χρησιμοποιούν κακόβουλα τους Code Assistant για εισαγωγή Backdoors

Η χρήση του Nostr ως κανάλι C2 είναι ιδιαίτερα αξιοσημείωτη. Το Nostr είναι ένα ανοιχτό, αποκεντρωμένο πρωτόκολλο επικοινωνίας που δεν ελέγχεται από κεντρικό φορέα, καθιστώντας σχεδόν αδύνατο τον αποκλεισμό του traffic του χωρίς να επηρεαστεί νόμιμη χρήση. Αυτή η επιλογή αντικατοπτρίζει την τάση των εξελιγμένων threat actors να χρησιμοποιούν νόμιμες, αποκεντρωμένες υπηρεσίες για να αποφύγουν την ανίχνευση.

Jade Sleet και η παραβίαση της ινδικής εταιρείας IT

Κατά τη διάρκεια της έρευνας για τα δύο backdoors, η SentinelOne ανακάλυψε ένα επιπλέον θύμα: μια ινδική εταιρεία παροχής υπηρεσιών IT, η οποία παραβιάστηκε μέσω ενός Apple Silicon MacBook που ανήκε σε μηχανικό DevOps. Τα backdoors εντοπίστηκαν στη συσκευή ήδη από τις 18 Μαρτίου 2026, αν και ο ακριβής μηχανισμός παράδοσης παραμένει άγνωστος. Αξιοσημείωτο είναι ότι τα implants παρέμειναν αδρανή έως τις 29 Μαρτίου, όταν ξεκίνησε η δραστηριότητα beaconing και η δραστηριότητα στον κεντρικό υπολογιστή.

Σύμφωνα με τους ερευνητές, τα implants εκκινήθηκαν για πρώτη φορά από το Cursor στις 29 Μαρτίου, δευτερόλεπτα μετά το άνοιγμα του cloudshield workspace (~/DevOps-Automation/cloudshield). Αυτή η λεπτομέρεια υποδηλώνει ότι η Jade Sleet είχε ήδη παρεισφρήσει στο περιβάλλον ανάπτυξης του μηχανικού, περιμένοντας την κατάλληλη στιγμή για να ενεργοποιήσει τα εργαλεία της. Το γεγονός ότι η εταιρεία χαρακτηρίζεται ως «πολύ μικρότερη» υποδηλώνει ότι η Jade Sleet δεν στοχεύει αποκλειστικά μεγάλους οργανισμούς, αλλά και μικρότερες εταιρείες που μπορεί να αποτελούν «γέφυρα» προς μεγαλύτερους στόχους.

Το GitHub είχε επισημάνει ήδη από τον Ιούλιο 2023 ότι η Jade Sleet στοχεύει κυρίως χρήστες που σχετίζονται με κρυπτονομίσματα και blockchain οργανισμούς, αλλά και τους προμηθευτές που χρησιμοποιούν αυτές οι εταιρείες. Αυτή η παρατήρηση επιβεβαιώνεται πλήρως από το περιστατικό με την ινδική εταιρεία IT, η οποία πιθανότατα εξυπηρετεί πελάτες στον χώρο των κρυπτονομισμάτων ή του Web3.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Πώς να προστατευτείτε από επιθέσεις τύπου Jade Sleet

Οι επιθέσεις της Jade Sleet αναδεικνύουν τη σημασία της ασφάλειας στην αλυσίδα εφοδιασμού λογισμικού. Οι οργανισμοί — ιδιαίτερα εκείνοι που δραστηριοποιούνται στους τομείς DevOps, κρυπτονομισμάτων και fintech — πρέπει να λαμβάνουν σοβαρά υπόψη τους τους κινδύνους που προέρχονται από εξωτερικά repositories και εξαρτήσεις λογισμικού. Η επαλήθευση της αυθεντικότητας κάθε dependency πριν από την εκτέλεση εντολών είναι κρίσιμη. Επίσης, η χρήση εργαλείων ανίχνευσης endpoint που μπορούν να εντοπίσουν ύποπτη δραστηριότητα σε macOS συστήματα είναι απαραίτητη.

Δείτε επίσης: Sapphire Sleet: Η Βόρεια Κορέα πίσω από την επίθεση npm debug και chalk

Jade Sleet: Στόχευσε ινδική IT εταιρεία με τα backdoors FLATROOF & ROOFDECK

Οι επαγγελματίες που αναζητούν εργασία στον τεχνολογικό κλάδο πρέπει να είναι ιδιαίτερα προσεκτικοί με προσφορές εργασίας που απαιτούν την εκτέλεση κώδικα ή την κλωνοποίηση repositories ως μέρος της διαδικασίας συνέντευξης. Η Jade Sleet και άλλες βορειοκορεατικές ομάδες εκμεταλλεύονται συστηματικά αυτή την τακτική, γνωρίζοντας ότι οι υποψήφιοι εργαζόμενοι είναι συχνά λιγότερο επιφυλακτικοί όταν πιστεύουν ότι βρίσκονται σε μια αξιολόγηση δεξιοτήτων. Η εκπαίδευση των εργαζομένων σε θέματα social engineering και η εφαρμογή πολιτικών ασφαλείας για την εκτέλεση άγνωστου κώδικα αποτελούν βασικά μέτρα άμυνας.

Συνολικά, η δραστηριότητα της Jade Sleet υπογραμμίζει ότι οι βορειοκορεατικές ομάδες APT συνεχίζουν να εξελίσσουν τις τακτικές, τεχνικές και διαδικασίες τους (TTPs), υιοθετώντας νέες τεχνολογίες όπως το αποκεντρωμένο πρωτόκολλο Nostr και στοχεύοντας πλατφόρμες macOS που παραδοσιακά θεωρούνταν ασφαλέστερες. Η κυβερνοασφάλεια στον χώρο των κρυπτονομισμάτων και του Web3 παραμένει ένα από τα πιο κρίσιμα ζητήματα της εποχής μας, με δισεκατομμύρια δολάρια να βρίσκονται σε κίνδυνο από εξελιγμένες κρατικά υποστηριζόμενες ομάδες.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS