Nhóm tin tặc Jade Sleet tấn công nhà cung cấp dịch vụ IT tại Ấn Độ bằng mã độc FLATROOF và ROOFDECK
Nhóm tin tặc Jade Sleet (Triều Tiên) đang nhắm mục tiêu vào các kỹ sư DevOps thông qua các chiến dịch tuyển dụng giả mạo, sử dụng mã độc tinh vi trên macOS để xâm nhập hệ...
- Giọng nữ Bắc
Nhóm tin tặc khét tiếng Jade Sleet (còn được biết đến với các tên gọi như PUKCHONG, Slow Pisces hay UNC4899) vừa bị phát hiện đứng sau một vụ tấn công nhắm vào một nhà cung cấp dịch vụ IT tại Ấn Độ. Sự việc này một lần nữa gióng lên hồi chuông cảnh báo về xu hướng tin tặc nhắm mục tiêu trực tiếp vào các kỹ sư phát triển phần mềm (developer) để xâm nhập vào mạng lưới doanh nghiệp.
Table Of Content
Chiêu trò tuyển dụng và chuỗi cung ứng phần mềm
Theo báo cáo từ SentinelOne, Jade Sleet tiếp tục sử dụng kỹ thuật social engineering thông qua các lời mời phỏng vấn việc làm giả mạo. Đối tượng nhắm đến thường là các kỹ sư làm việc trong lĩnh vực DevOps, tiền điện tử hoặc công nghệ tài chính. Các tin tặc tạo ra những kho lưu trữ (repository) trên GitHub với chủ đề dự án kỹ thuật, được thiết kế riêng cho từng công ty mà chúng giả danh.
Điểm đáng chú ý trong phương thức tấn công này là việc sử dụng các file cấu hình Terraform đã bị chỉnh sửa (weaponized). Khi các nhà phát triển chạy lệnh terraform init, hệ thống sẽ tự động tải về các module độc hại từ những tên miền do tin tặc kiểm soát, từ đó mở đường cho việc triển khai mã độc.
Hai loại mã độc macOS tinh vi: FLATROOF và ROOFDECK
Cuộc tấn công dẫn đến việc cài đặt hai dòng mã độc dựa trên ngôn ngữ Rust, được thiết kế riêng cho các hệ thống macOS sử dụng kiến trúc ARM:
- FLATROOF (hay Gaslight): Một backdoor sử dụng Telegram làm kênh điều khiển (C2). Nó có khả năng thực thi lệnh, tải lên/tải xuống file và đánh cắp dữ liệu từ các trình duyệt phổ biến (Chrome, Brave, Firefox, Safari), lịch sử lệnh Terminal, danh sách ứng dụng và thông tin hệ thống.
- ROOFDECK: Một backdoor sử dụng giao thức Nostr cho C2 phi tập trung. Mã độc này cho phép tin tặc thực hiện trinh sát hệ thống, thao tác file, truy cập shell từ xa và duy trì sự hiện diện lâu dài thông qua Launch Agents. Đặc biệt, ROOFDECK có cơ chế kiểm tra tính toàn vẹn của lệnh bằng khóa công khai trước khi thực thi.
Mục tiêu là các endpoint của nhà phát triển
Tại nhà cung cấp dịch vụ IT ở Ấn Độ, các nhà nghiên cứu phát hiện mã độc đã tồn tại trên một chiếc MacBook của kỹ sư DevOps từ giữa tháng 3/2026. Mã độc này nằm im lìm cho đến khi được kích hoạt thông qua một workspace phát triển. Đáng chú ý, tin tặc đã cập nhật phiên bản mới của ROOFDECK vào tháng 4/2026, loại bỏ các ký hiệu debug để tránh bị phát hiện.
Các chuyên gia bảo mật nhấn mạnh rằng các endpoint dùng cho phát triển phần mềm hiện là mục tiêu hàng đầu, do chúng nắm giữ quyền truy cập vào hạ tầng cloud, các đường ống CI/CD và mã nguồn quan trọng. Việc giám sát và bảo vệ các thiết bị của kỹ sư đang trở thành ưu tiên hàng đầu trong chiến lược phòng thủ của các doanh nghiệp hiện nay.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.