Egy fejlesztő MacBookja nyitott utat egy indiai IT-céghez
A SentinelOne szerint a Jade Sleet nevű csoporthoz köthető kártevők egy DevOps-mérnök Apple Silicon MacBookján jelentek meg. Az eset azt mutatja, miért lehet különösen érzékeny célpont egy olyan számítógép, amely felhős rendszerekhez és fejlesztői eszközökhöz is hozzáfér.
Egy indiai IT-szolgáltató DevOps-mérnökének Apple Silicon MacBookján találták meg a FLATROOF és a ROOFDECK nevű hátsó kapukat – írja a SentinelOne kiberbiztonsági cég. A kutatók a támadást a Jade Sleet néven követett, Észak-Koreához kötött csoportnak tulajdonítják. A fertőzés legalább 2026. március 18-án már jelen volt a gépen, de a gyanús hálózati kommunikáció és a rendszerben végzett tevékenység csak március 29-én indult el.
Az ügy nem elsősorban arról szól, hogy egy Mac eleve védtelen lenne. Inkább arról, hogy egy fejlesztő számítógépe sok vállalatnál kulcs lehet több másik rendszerhez is: a programkódhoz, a felhős szolgáltatásokhoz, az automatizált kiadási folyamatokhoz és belső hozzáférésekhez. Ha ezt az egy gépet sikerül ellenőrzés alá vonni, a támadó sokkal értékesebb kiindulópontot kap, mint egy átlagos irodai számítógépnél.
A háttér röviden
A hátsó kapu olyan rejtett program, amelyen keresztül a támadó később távolról utasításokat küldhet a fertőzött eszköznek. Nem egy látványos, azonnal felugró hibaüzenetről van szó: az ilyen kártevő csendben maradhat, majd adatokat gyűjthet, fájlokat kezelhet vagy további hozzáférést készíthet elő.
A SentinelOne két ilyen eszközt azonosított. A FLATROOF – Gaslight néven is ismert – a Telegramot használhatja kapcsolattartásra a támadókkal. Képes parancsokat futtatni, fájlokat fel- és letölteni, valamint böngészőkből, parancssori előzményekből és a Mac rendszerinformációiból adatokat gyűjteni. A kutatók szerint a böngészők között a Chrome, a Brave, a Firefox és a Safari is szerepelhet, és a kártevő a bejelentkezési kulcstár másolatát is megpróbálhatja megszerezni.
A ROOFDECK más szerepet tölthet be: rendszerfelderítésre, fájlműveletekre, távoli parancssori hozzáférésre, valamint a vállalati hálózaton belüli továbblépésre használható. A SentinelOne értékelése szerint ezt jellemzően akkor vetik be, amikor a támadóknak már sikerült első hozzáférést szerezniük.
Egy állásinterjúként tálalt fejlesztői feladat lehet a csapda
A kutatók szerint a kampány egyik fontos eleme a célzott megtévesztés. Az érintettek állásinterjúhoz kapcsolódó programozási feladatnak tűnő anyagokat, kódtárakat kaphatnak. A témák szándékosan olyan infrastruktúra-fejlesztési projektekhez igazodnak, amelyek hitelesnek tűnhetnek annak a cégnek a nevében, amelynek a támadók kiadják magukat.
Az egyik megfigyelt módszer egy manipulált Terraform-függőségi fájl volt. A Terraform fejlesztők által használt eszköz: segítségével előre leírt utasításokból lehet felhős infrastruktúrát létrehozni vagy módosítani. A veszély itt az, hogy a fejlesztő egy megszokott parancs kiadásakor támadók által irányított összetevőket tölthet le, ha a projektcsomag már eleve rosszindulatú hivatkozást tartalmaz.
Ezért különösen fontos a különbség a jól kinéző kód és a megbízható forrás között. Egy ismeretlen toborzó által küldött „tesztfeladat” lehet szakmailag hihető, attól még nem feltétlenül biztonságos megnyitni vagy futtatni a munkaeszközön.
A Cursor megnyitásakor indult el a kártevő
Az indiai szolgáltatónál vizsgált MacBookon a két kártevő március 29-én, másodpercekkel azután indult el, hogy a Cursor alkalmazásban megnyitották a cloudshield nevű munkaterületet. A Cursor egy fejlesztőknek szánt kódszerkesztő, amely mesterségesintelligencia-funkciókat is kínál; a forrás alapján azonban nem maga az alkalmazás a támadás oka. A megfigyelés azt jelzi, hogy a fertőzött projekt megnyitása lehetett az aktiválódás pillanata.
A pontos bejutási módot a SentinelOne nem tudta meghatározni. Ez lényeges korlát: a kutatók a gépen talált nyomok és a működés alapján írták le a támadási láncot, de nem állítják, hogy bizonyítottan egyetlen konkrét letöltés vagy üzenet fertőzte meg az eszközt.
Miért a fejlesztők kerülnek célkeresztbe?
A Jade Sleetet korábban a kriptovalutás és blokkláncos szektor elleni akciókkal hozták kapcsolatba. A csoport más néven PUKCHONG, Slow Pisces, TraderTraitor és UNC4899 jelöléssel is szerepel biztonsági jelentésekben. A GitHub 2023-ban azt írta, hogy a csoport a kriptós cégek munkatársai mellett az általuk használt beszállítókat is célba veheti.
Ez magyarázza, miért lehet érdekes egy kisebb IT-szolgáltató is. Egy fejlesztői végpont gyakran hozzáfér a felhőhöz, a kiadási folyamatokhoz és a forráskódhoz. A védekezésben ezért nemcsak a jelszavak számítanak, hanem az is, hogy az állásfeladatnak, mintaprojektnek vagy külső kódtárnak tűnő anyagok milyen elkülönített környezetben futnak. Ebben az esetben egyetlen megnyitott fejlesztői munkaterület is elegendő lehetett ahhoz, hogy a csendben várakozó kártevők működésbe lépjenek.
Ajánló
Tetszett a cikk? Ezt is olvasd el
Az USA és nyolc szövetségese közös figyelmeztetést adott ki: sebezhető, rosszul beállított routereken át próbálnak bejutni kritikus infrastruktúrák hálózataiba. A tanulság nem csak nagy szervezeteknek szól, mert a régi hálózati eszköz könnyen gyenge láncszemmé válhat.
A Calgary-i egyetem szerint feltörték a hálózatát, és a fájltároló rendszerekből adatokat vittek el, majd töröltek. A történet távoli, de a tanulsága nagyon hétköznapi.
A Talisman Design crowdfundingolt PocketMage-e nem egyszerű retrojáték: egy kagylós PDA, fizikai billentyűzettel és e-paper kijelzővel. A kérdés inkább az, hogy nosztalgián túl van-e még helye egy ilyen formátumnak a telefonok mellett.