Siber Güvenlik

Jade Sleet'in FLATROOF ve ROOFDECK arka kapılarıyla Hindistan merkezli BT sağlayıcısı ihlaline bağlantısı

Jade Sleet'in FLATROOF ve ROOFDECK arka kapılarıyla Hindistan merkezli BT sağlayıcısı ihlaline bağlantısı
Dil okuluna gel, çalışarak ödediğin parayı geri kazan! Nasıl? →

Kuzey Kore kökenli tehdit aktörü Jade Sleet, Hindistan merkezli bilgi teknolojileri hizmetleri sektöründeki “çok daha küçük ölçekli bir kuruluş”un ele geçirilmesine bağlandı. Bu gelişme, saldırganın hedef ağlara sızmak için geliştiricileri hedeflemeye devam ettiğini bir kez daha gösteriyor.

Siber güvenlik şirketi SentinelOne’ın açıkladığı bilgilere göre saldırıda, daha önce Mart-Nisan 2026’da KelpDAO’nun LayerZero köprüsüne yönelik saldırıda görülen FLATROOF (takma adıyla Gaslight) ve ROOFDECK adlı Apple macOS arka kapıları kullanıldı.

Jade Sleet, PUKCHONG, Slow Pisces, TraderTraitor ve UNC4899 takma adlarıyla da izleniyor. Grup, kripto para hırsızlıkları için Web3 sektörünü hedefleme geçmişine sahip. 2025’in başlarında Safe{Wallet} geliştirici ortamının tedarik zinciri üzerinden gerçekleştirilen bir kompromize bağlı olarak Bybit’in soğuk cüzdan altyapısından yaklaşık 1,5 milyar dolar çalınması olayına da adı karıştı.

Microsoft bünyesindeki GitHub, Temmuz 2023’te şu değerlendirmeyi yaptı: “Jade Sleet çoğunlukla kripto para ve diğer blok zinciriyle ilgili kuruluşlarla bağlantılı kullanıcıları hedefliyor, ancak bu firmaların kullandığı satıcıları da hedef alıyor.”

SentinelOne, kampanyanın iş görüşmesi tuzağı üzerinden sosyal mühendislik kullandığını belirtti. Bu taktik, birden fazla Kuzey Kore kökenli tehdit aktörü tarafından benimseniyor ve saldırının ilerleyen aşamalarında ele geçirilen şirketlerden iş arayanları hedefliyor. Hedeflenen kişilerin DevOps, kripto para veya finans teknolojisi alanında çalıştığı tespit edildi.

Güvenlik araştırmacıları Albert Priego, Alex Delamotte ve Matej Havranek şu ifadeyi kullandı: “GitHub deposu temaları, DPRK aktörlerinin kendilerinimiş gibi gösterdiği şirketle ilgili altyapı mühendisliği projeleri olarak tasarlanmış kod projesi tuzaklarıdır.”

Gözlemlenen depoların bazıları şunlardır:

gtn-candidate-repo (KelpDAO olayında kullanıldı)

Depolar, “registry.hashicorp-aws[.]com” gibi kötü amaçlı alan adlarına işaret eden silahlandırılmış bir Terraform bağımlılık kilit dosyası (“ .terraform.lock.hcl ”) içeriyor. Bu dosya, dikkatsiz geliştirici “terraform init” komutunu çalıştırdığında platformun saldırgan kontrollü modülleri indirmesine neden oluyor.

Saldırı zinciri, ARM tabanlı macOS sistemlerini hedefleyen iki Rust tabanlı kötü amaçlı yazılım ailesinin dağıtılmasıyla sonuçlanıyor:

FLATROOF, komut yürütme, dosya yükleme ve indirme yeteneklerine sahip ve Telegram üzerinden komuta-kontrol sağlayan bir arka kapı. Python modülü aracılığıyla Chrome, Brave, Firefox ve Safari tarayıcı verileri, Terminal komut geçmişi, yüklü uygulama listesi, sistem donanım ve yazılım profili, çalışan süreçlerin anlık görüntüsü ve login.keychain-db kopyası gibi verileri çalabiliyor.

ROOFDECK, merkezi olmayan komuta-kontrol için Nostr protokolünü kullanan bir arka kapı. Sistem keşfi, dosya manipülasyonu, uzaktan kabuk erişimi, yanal hareket ve Launch Agents aracılığıyla kalıcılık sağlama yeteneklerine sahip.

SentinelOne şu açıklamayı yaptı: “ROOFDECK komutları operatörün özel anahtarıyla imzalanıyor ve yürütülmeden önce gömülü genel anahtar kullanılarak bütünlükleri doğrulanıyor. Komut işlevleri kaynak kodunda ayrı işleyicilere bölünmüş durumda.”

“Implant, dizin ve dosya işlemleriyle ilgili yaygın kabuk komutlarını yeniden uyguluyor; bu taktik, Lazarus’un LightlessCan’ı da dahil olmak üzere daha sofistike Kuzey Kore yanlısı araç setlerinde sıkça görülüyor.”

Siber güvenlik şirketi, iki arka kapıyı araştırması sırasında Hindistan merkezli bir BT hizmetleri sağlayıcısının da etkilendiğini tespit etti. Kuruluş, bir DevOps mühendisine ait Apple Silicon MacBook üzerinden ele geçirildi. Arka kapıların makinede 18 Mart 2026 tarihinden itibaren tespit edildiği belirtiliyor, ancak kesin dağıtım mekanizması henüz bilinmiyor.

Araştırmacılar şu bilgiyi paylaştı: “18 Mart’tan sonra hareketsiz kaldılar. 29 Mart’ta beaconing ve ana bilgisayar etkinliği başlamaya başladı. Uygulamalar 29 Mart’ta Cursor tarafından başlatıldı, saniyeler sonra bulut koruması çalışma alanı [~/DevOps-Automation/cloudshield] açıldı.”

Elde edilen kanıtlar, ROOFDECK’in ilk erişim ve kontrol sağlandıktan sonra ele geçirilen ana bilgisayarlarda takip aracı olarak konuşlandırıldığını gösteriyor. Ayrıca, LayerZero’nun KelpDAO hack’ini kamuya duyurmasından bir gün sonra 20 Nisan 2026’da DevOps mühendisinin sistemine ROOFDECK’in güncellenmiş bir sürümü yüklendi.

Yeni varyant, mevcut ROOFDECK ve FLATROOF ikili dosyalarını kaldırmanın yanı sıra sembolleri ve hata ayıklama bilgilerini de kaldırarak tespitleri engellemeye çalışıyor.

SentinelOne şu değerlendirmeyi yaptı: “Bu grupların ilk erişim çabaları üçüncü tarafları ve yazılım tedarik zincirini hedeflemeyi içeriyor; sektörün maruziyetinin büyük bölümü buraya kaydı ve geliştirici uç noktası savunmanın merkezine yerleşti.”

“Geliştirme için kullanılan uç noktalar buluta, boru hatlarına ve kaynak koda erişim sağlıyor; bu da izleme ve korumanın kuruluşlar için yüksek öncelikli olmasını gerektiriyor. Bu kampanyalar, her bir mühendise özel olarak tasarlanmış amaçlı geliştirme ortamlarını kullanıyor ve her kurban için farklı olan arka kapılı Terraform derlemeleriyle eşleştiriyor.”

Uzun dönem Malta'da, üniversite destekli okullarda dilini geliştir. Kayıt bilgisi →

Kaynak: The Hacker News