Jade Sleet breekt in bij Indiase IT-dienstverlener met FLATROOF- en ROOFDECK-backdoors

Noord-Koreaanse hackgroep Jade Sleet compromitteerde een Indiase IT-dienstverlener via een besmette Mac, met twee op maat gemaakte backdoors tot gevolg.

Onderzoekers van SentinelOne hebben de Noord-Koreaanse dreigingsactor Jade Sleet gelinkt aan een inbraak bij een kleinere Indiase IT-dienstverlener. De groep, ook bekend als PUKCHONG, Slow Pisces, TraderTraitor en UNC4899, staat vooral bekend om aanvallen op de web3- en cryptosector, waaronder de buit van 1,5 miljard dollar bij cryptobeurs Bybit begin 2025.

Bij deze aanval werd de Apple Silicon MacBook van een DevOps-engineer al op 18 maart 2026 gecompromitteerd. De geplaatste backdoors bleven wekenlang inactief en werden pas op 29 maart actief, toen ze begonnen te communiceren met hun command-and-control-infrastructuur zodra het slachtoffer een werkomgeving opende.

Jade Sleet gebruikte daarbij twee eigen, in Rust geschreven backdoors voor macOS op ARM-chips. FLATROOF, ook bekend als Gaslight, communiceert via Telegram en kan commando’s uitvoeren, bestanden op- en downloaden en browsergegevens stelen uit Chrome, Brave, Firefox en Safari. ROOFDECK gebruikt het gedecentraliseerde Nostr-protocol voor de besturing, ondersteunt systeemverkenning, bestandsmanipulatie, een remote shell en laterale beweging binnen het netwerk, en ondertekent commando’s cryptografisch om detectie te bemoeilijken. Op 20 april 2026 verscheen een bijgewerkte versie waaruit symbolen waren verwijderd, specifiek om analyse te dwarsbomen.

De aanvalsroute past bij het bekende patroon van deze actor: nepvacatures en sollicitatiegesprekken als lokmiddel, gericht op DevOps-, crypto- en fintechprofessionals. Slachtoffers werden verleid tot het klonen van gewapende GitHub-repositories met een vervalst Terraform-lockbestand dat verwees naar het domein registry.hashicorp-aws[.]com. Zodra ontwikkelaars het standaardcommando voor initialisatie draaiden, werd automatisch besmette infrastructuur van de aanvallers opgehaald.

Voor Nederlandse ontwikkel- en IT-teams is dit een herinnering om vacatures en contact via LinkedIn kritisch te bekijken, en broncode uit onbekende GitHub-repositories nooit blind te klonen of te initialiseren. Controleer dependency-bestanden zoals lockfiles op verdachte domeinen voordat je ze uitvoert, zeker als een “recruiter” vraagt om een technische test lokaal te draaien.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.