Jade Sleet có liên quan đến vụ xâm phạm nhà cung cấp IT Ấn Độ bằng mã độc FLATROOF và ROOFDECK

Nhóm tấn công từ Triều Tiên Jade Sleet được xác định đứng sau vụ xâm nhập một tổ chức dịch vụ công nghệ thông tin (IT) quy mô nhỏ tại Ấn Độ, một lần nữa làm nổi bật cách kẻ thù tiếp tục nhắm mục tiêu vào các nhà phát triển để xâm nhập vào mạng lưới mục tiêu. Công ty an ninh mạng SentinelOne cho biết vụ việc liên quan đến việc sử dụng các backdoor trên Apple macOS.
Jade Sleet tấn công các nhà phát triển IT

Nhóm tấn công từ Triều Tiên được biết đến với tên gọi Jade Sleet đã bị quy trách nhiệm cho vụ xâm nhập một tổ chức dịch vụ công nghệ thông tin (IT) quy mô nhỏ tại Ấn Độ. Vụ việc này một lần nữa làm nổi bật cách kẻ thù tiếp tục nhắm mục tiêu vào các nhà phát triển để xâm nhập vào mạng lưới của các tổ chức mục tiêu.

Công ty an ninh mạng SentinelOne, đơn vị đã công bố chi tiết về hoạt động này, cho biết cuộc tấn công sử dụng các backdoor trên Apple macOS được theo dõi dưới tên gọi FLATROOF (còn gọi là Gaslight) và ROOFDECK. Cả hai mã độc này đều từng được quan sát thấy trong cuộc tấn công tháng 3-4 năm 2026 nhằm vào LayerZero bridge của KelpDAO.

Jade Sleet, còn được theo dõi dưới các biệt danh khác như PUKCHONG, Slow Pisces, TraderTraitor và UNC4899, có lịch sử nhắm mục tiêu vào lĩnh vực Web3 để thực hiện các vụ đánh cắp tiền điện tử (cryptocurrency). Vào đầu năm 2025, nhóm tin tặc này đã bị liên kết với vụ trộm khoảng 1,5 tỷ USD từ cơ sở hạ tầng ví lạnh của Bybit sau một vụ xâm nhập chuỗi cung ứng (supply chain) nhắm vào môi trường phát triển của Safe{Wallet}.

"Jade Sleet chủ yếu nhắm mục tiêu vào những người dùng liên quan đến tiền điện tử và các tổ chức liên quan đến blockchain khác, nhưng cũng nhắm mục tiêu vào các nhà cung cấp được các công ty đó sử dụng," GitHub (thuộc sở hữu của Microsoft) lưu ý vào tháng 7 năm 2023.

SentinelOne cho biết chiến dịch này sử dụng kỹ thuật xã hội (social engineering) thông qua các mồi nhử phỏng vấn xin việc, một chiến thuật phổ biến được nhiều nhóm tấn công Triều Tiên áp dụng để nhắm vào những người tìm việc từ các công ty bị xâm nhập. Các cá nhân bị nhắm mục tiêu thường làm việc trong không gian DevOps, tiền điện tử hoặc công nghệ tài chính (fintech).

Thủ đoạn sử dụng Repository GitHub độc hại

"Các chủ đề repository GitHub được sử dụng làm mồi nhử dự án lập trình được thiết kế như các dự án kỹ thuật cơ sở hạ tầng liên quan đến công ty mà các tác nhân DPRK đang giả danh," các nhà nghiên cứu bảo mật Albert Priego, Alex Delamotte và Matej Havranek cho biết.

Một số repository đã được quan sát bao gồm:

  • gtn-candidate-repo (được sử dụng trong sự cố KelpDAO)
  • Northwind-IAC
  • novacart-interview
  • terraform-candidate-repo

Các repository này bao gồm một tệp khóa phụ thuộc Terraform bị cài mã độc (".terraform.lock.hcl") trỏ đến các tên miền độc hại (ví dụ: "registry.hashicorp-aws[.]com"). Điều này khiến nền tảng tải xuống các module do kẻ tấn công kiểm soát khi lệnh "terraform init" được chạy bởi nhà phát triển không nghi ngờ.

Phân tích mã độc FLATROOF và ROOFDECK

Chuỗi tấn công dẫn đến việc triển khai hai dòng mã độc viết bằng ngôn ngữ Rust nhắm vào các hệ thống macOS chạy chip ARM:

  • FLATROOF: Một backdoor sử dụng Telegram để điều khiển (C2) và có khả năng thực thi lệnh, tải lên và tải xuống tệp, cũng như đánh cắp dữ liệu thông qua một module Python. Nó có thể thu thập dữ liệu trình duyệt Chrome, Brave, Firefox và Safari, lịch sử lệnh Terminal, danh sách ứng dụng đã cài đặt, cấu hình phần cứng và phần mềm hệ thống, ảnh chụp các tiến trình đang chạy và bản sao của login.keychain-db.
  • ROOFDECK: Một backdoor sử dụng giao thức Nostr để làm C2 phi tập trung. Nó có khả năng trinh sát hệ thống, thao tác tệp, truy cập shell từ xa, di chuyển ngang (lateral movement) và thiết lập sự hiện diện bền bỉ (persistence) thông qua Launch Agents.
"Các lệnh của ROOFDECK được ký bằng khóa riêng của kẻ điều hành và tính toàn vẹn của chúng được xác minh bằng khóa công khai nhúng trước khi thực thi. Các chức năng lệnh được tách thành các trình xử lý riêng biệt trong mã nguồn," SentinelOne cho biết.

Công cụ này cũng tái triển khai nhiều lệnh shell phổ biến liên quan đến các thao tác thư mục và tệp, một chiến thuật khác thường thấy trong các bộ công cụ tinh vi của Triều Tiên, bao gồm cả LightlessCan của nhóm Lazarus.

Phát hiện nạn nhân mới tại Ấn Độ

Công ty an ninh mạng cho biết quá trình săn tìm hai backdoor này đã phát hiện thêm một nạn nhân khác không liên quan, đó là một nhà cung cấp dịch vụ IT có trụ sở tại Ấn Độ. Tổ chức này đã bị xâm nhập thông qua một chiếc MacBook Apple Silicon thuộc về một kỹ sư DevOps. Các backdoor được phát hiện trên máy tính này từ sớm nhất là ngày 18 tháng 3 năm 2026, mặc dù cơ chế lây nhiễm chính xác vẫn chưa được xác định ở giai đoạn này.

Các nhà nghiên cứu cho biết: "Chúng nằm im cho đến ngày 29 tháng 3, khi hoạt động gửi tín hiệu (beaconing) và hoạt động của máy chủ bắt đầu. Các mã độc được khởi chạy lần đầu bởi Cursor vào ngày 29 tháng 3, chỉ vài giây sau khi không gian làm việc cloudshield [~/DevOps-Automation/cloudshield] được mở."

Bằng chứng cho thấy ROOFDECK được triển khai như một công cụ tiếp nối trên các máy chủ bị xâm nhập sau khi đã thiết lập được chỗ đứng và quyền kiểm soát ban đầu. Hơn nữa, một phiên bản cập nhật của ROOFDECK đã được triển khai trên hệ thống của kỹ sư DevOps vào ngày 20 tháng 4 năm 2026, một ngày sau khi LayerZero công khai thừa nhận vụ hack KelpDAO.

Ưu tiên bảo vệ Endpoint của nhà phát triển

Biến thể mới, ngoài việc xóa các tệp thực thi ROOFDECK và FLATROOF cũ, còn xóa bỏ các ký hiệu (symbols) và thông tin gỡ lỗi (debug information) nhằm cố gắng trốn tránh sự phát hiện của các giải pháp bảo mật.

SentinelOne nhấn mạnh: "Nỗ lực truy cập ban đầu của các nhóm này bao gồm việc nhắm mục tiêu vào các bên thứ ba và chuỗi cung ứng phần mềm của họ, nơi mà phần lớn rủi ro của ngành đã chuyển dịch sang, đưa endpoint của nhà phát triển trở thành trung tâm của tuyến phòng thủ."

Các thiết bị đầu cuối được sử dụng để phát triển mang theo quyền truy cập vào đám mây, các đường ống dẫn dữ liệu (pipelines) và mã nguồn, điều này làm cho việc giám sát và bảo vệ trở thành ưu tiên cao đối với các tổ chức. Các chiến dịch này sử dụng các môi trường phát triển được xây dựng có mục đích nhằm vào từng kỹ sư một, kết hợp với các bản dựng Terraform có chứa backdoor khác nhau cho mỗi nạn nhân.