Jade Sleet vinculado al ataque contra un proveedor indio de servicios TI mediante FLATROOF y ROOFDECK

SentinelOne atribuye a Jade Sleet el compromiso de un proveedor indio de servicios tecnológicos mediante dos backdoors para macOS, distribuidos a través de señuelos de entrevistas laborales y proyectos de código dirigidos a desarrolladores.

Amenazas
Jade Sleet vinculado al ataque contra un proveedor indio de servicios TI mediante FLATROOF y ROOFDECK

21 de septiembre de 2026. El actor norcoreano Jade Sleet fue vinculado al compromiso de una organización india de menor tamaño del sector de servicios de tecnologías de la información. SentinelOne informó de que la intrusión afectó al MacBook con Apple Silicon de un ingeniero DevOps.

La campaña empleó señuelos de entrevistas de trabajo y repositorios de GitHub que simulaban proyectos de ingeniería de infraestructura relacionados con la empresa suplantada. Los repositorios incorporaban un archivo de bloqueo de dependencias de Terraform, «.terraform.lock.hcl», que dirigía a dominios maliciosos y descargaba módulos controlados por los atacantes al ejecutar «terraform init».

La cadena de ataque desplegó FLATROOF, también conocido como Gaslight, y ROOFDECK, dos familias de malware escritas en Rust para sistemas macOS basados en ARM. FLATROOF utiliza Telegram para el mando y control, permite ejecutar comandos y transferir archivos, y puede recopilar datos de navegadores, historiales de Terminal, aplicaciones instaladas, información del sistema, procesos activos y el archivo login.keychain-db.

ROOFDECK emplea el protocolo Nostr para el mando y control descentralizado, y ofrece funciones de reconocimiento del sistema, manipulación de archivos, acceso remoto mediante shell, movimiento lateral y persistencia a través de Launch Agents. SentinelOne indicó que sus comandos están firmados con la clave privada del operador y validados mediante una clave pública integrada.

Los backdoors fueron detectados en el equipo al menos desde el 18 de marzo de 2026, aunque no se ha determinado el mecanismo exacto de entrega. Permanecieron inactivos hasta el 29 de marzo, cuando comenzaron las comunicaciones y la actividad en el equipo. Una versión actualizada de ROOFDECK se desplegó el 20 de abril, eliminando los binarios existentes de ROOFDECK y FLATROOF y retirando símbolos e información de depuración para dificultar su detección.

Jade Sleet también es identificado como PUKCHONG, Slow Pisces, TraderTraitor y UNC4899. El grupo ha dirigido operaciones contra el sector Web3 y organizaciones vinculadas a criptomonedas, incluidos proveedores y cadenas de suministro de software. La información fue publicada por The Hacker News.

Fuente: The Hacker News

Compartir

WhatsApp X Telegram Email