一份看起来再正常不过的面试编程题,可能正在你的开发机上悄悄装东西。安全公司 SentinelOne 披露了一起针对印度一家 IT 服务商的入侵事件,攻击者的入口不是服务器,不是防火墙,而是一台属于 DevOps 工程师的 Apple Silicon MacBook。
这台机器上被植入了两个 macOS 后门,分别叫 FLATROOF(又名 Gaslight)和 ROOFDECK。两个名字此前都出现过——在 2026 年 3 月至 4 月针对 KelpDAO 的 LayerZero 跨链桥攻击中,它们已经被观察到。
![]()
被盯上的不是币圈,是写代码的人
这起活动被归因于朝鲜威胁组织 Jade Sleet。它还有一串别名:PUKCHONG、Slow Pisces、TraderTraitor、UNC4899。这个组织的历史战绩集中在 Web3 领域,目标是加密货币。
2025 年初,它被指与 Bybit 冷钱包基础设施约 15 亿美元被盗一案有关,路径是供应链攻击 Safe{Wallet} 的开发环境。GitHub 在 2023 年 7 月的表述是:Jade Sleet 主要针对加密货币和区块链相关组织的用户,但也针对这些公司使用的供应商。
这次不一样的地方在于落点。SentinelOne 说,攻击者用招聘面试做诱饵实施社会工程,瞄准的是被入侵公司的求职者。被盯上的人,工作领域集中在 DevOps、加密货币或金融科技。
换句话说,攻击者不再只敲交易所的门,而是去敲那些给交易所写代码的人的门。
一个 lock 文件,一次 terraform init
研究人员 Albert Priego、Alex Delamotte 和 Matej Havranek 描述了诱饵的设计思路:GitHub 仓库的主题,被包装成与朝鲜攻击者冒充的那家公司相关的基础设施工程项目。
已观察到的仓库包括:
- gtn-candidate-repo(用于 KelpDAO 事件)
- Northwind-IAC
- novacart-interview
- terraform-candidate-repo
这些仓库里藏着一个被武器化的 Terraform 依赖锁文件 .terraform.lock.hcl,指向恶意域名,例如 registry.hashicorp-aws[.]com。当毫无戒心的开发者运行 terraform init 命令时,平台会去下载攻击者控制的模块。
不需要点击可疑链接,不需要打开陌生附件。一个日常开发命令就够了。
两个后门,两条指挥通道
攻击链的终点,是两个基于 Rust 编写、针对 ARM 架构 macOS 系统的恶意软件家族。
FLATROOF 是一个后门,用 Telegram 做命令与控制通道,具备命令执行、文件上传下载能力,还能通过一个 Python 模块窃取数据——覆盖 Chrome、Brave、Firefox、Safari 的浏览器数据、终端命令历史、已安装应用列表、系统软硬件信息、运行进程快照,以及 login.keychain-db 的副本。
ROOFDECK 是另一个后门,用 Nostr 协议做去中心化指挥通道,具备系统侦察、文件操作、远程 shell 访问、横向移动能力,并通过 Launch Agents 建立持久化。
SentinelOne 对 ROOFDECK 的描述是:命令由操作者的私钥签名,执行前用内置公钥验证完整性,命令功能在源码中被拆分成不同的处理器。这个植入体还重新实现了许多与目录和文件操作相关的常见 shell 命令——这是朝鲜相关工具集中较复杂的那一类常用的手法,Lazarus 的 LightlessCan 也是如此。
3 月 18 日潜伏,3 月 29 日醒来
在追查这两个后门的过程中,SentinelOne 发现了另一个受害者:一家位于印度的 IT 服务提供商,被入侵的是一台属于 DevOps 工程师的 Apple Silicon MacBook。
后门在这台机器上最早于 2026 年 3 月 18 日被检测到,但确切的投递机制目前未知。研究人员说,它们一直保持休眠,直到 3 月 29 日信标和主机活动开始。植入体首次启动是由 Cursor 触发的,时间就在 cloudshield 工作区(~/DevOps-Automation/cloudshield)被打开后的几秒内。
证据显示,ROOFDECK 是在初始立足点建立、控制权确立之后,作为后续工具部署到被入侵主机上的。更值得注意的是,2026 年 4 月 20 日,一个更新版本的 ROOFDECK 被部署到这名 DevOps 工程师的系统上——就在 LayerZero 公开承认 KelpDAO 被黑的一天之后。
这个新变体除了移除已有的 ROOFDECK 和 FLATROOF 二进制文件,还删掉了符号和调试信息,试图规避检测。
开发端点成了防线中心
SentinelOne 的判断是,这些组织的初始访问努力包括针对第三方及其软件供应链,而这正是行业大部分暴露面已经转移过去的地方,把开发者端点推到了防御的中心。
用于开发的端点,携带着对云、流水线和源代码的访问权限,这让监控和保护成为组织的高优先级事项。这些活动使用专门构建的开发环境,一次针对一名工程师,配上为每个受害者定制的、带后门的 Terraform 构建。
一台开发机被打开,一个工作区被载入,几秒钟后植入体启动。整个过程里,受害者做的都是本职工作。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.