كشفت شركة SentinelOne عن حملة جديدة مرتبطة بمجموعة التهديد الكورية الشمالية المعروفة باسم Jade Sleet (وتُعرف أيضاً بأسماء مثل PUKCHONG وTraderTraitor وUNC4899)، حيث تمكنت من اختراق مزود خدمات تكنولوجيا معلومات في الهند باستخدام برمجيات خبيثة موجهة لأنظمة macOS، أبرزها FLATROOF وROOFDECK. هذه البرمجيات سبق أن ظهرت في هجوم مارس–أبريل 2026 على جسر LayerZero التابع لـ KelpDAO.
خلفية المجموعة وأهدافها
تاريخياً، ركزت Jade Sleet على قطاع Web3 وسرقة العملات المشفرة، إذ ارتبطت في أوائل 2025 بسرقة نحو 1.5 مليار دولار من بنية محفظة Bybit الباردة عبر اختراق سلسلة توريد بيئة تطوير Safe{Wallet}. كما تعتمد المجموعة على الهندسة الاجتماعية، خصوصاً عبر إيهام الضحايا بفرص عمل أو مقابلات توظيف، لاستهداف مطوري البرمجيات والمهندسين في مجالات DevOps والتقنيات المالية.
آلية الاستهداف عبر مستودعات GitHub
استخدمت المجموعة مستودعات برمجية مزيفة على GitHub تحمل أسماء مثل novacart-interview وterraform-candidate-repo، وتحتوي على ملفات اعتماد معدلة (مثل .terraform.lock.hcl) تشير إلى نطاقات خبيثة. عند تشغيل أمر terraform init، يقوم النظام بتحميل وحدات يسيطر عليها المهاجمون، ما يفتح الباب أمام نشر البرمجيات الخبيثة.
خصائص البرمجيات الخبيثة
- FLATROOF: مكتوب بلغة Rust، يستخدم Telegram كقناة تحكم، قادر على تنفيذ أوامر، رفع وتنزيل ملفات، وسرقة بيانات المتصفحات (Chrome، Brave، Firefox، Safari)، بالإضافة إلى ملفات النظام وقاعدة بيانات المفاتيح.
- ROOFDECK: يعتمد بروتوكول Nostr للتحكم اللامركزي، يوفر قدرات استكشاف النظام، التلاعب بالملفات، الوصول إلى قشرة أوامر عن بُعد، الحركة الجانبية، وإنشاء الاستمرارية عبر Launch Agents. الأوامر موقعة بالمفتاح الخاص للمهاجم وتُتحقق صحتها بمفتاح عام مدمج.
تفاصيل الاختراق في الهند
تم اكتشاف البرمجيات على جهاز MacBook Apple Silicon يعود لمهندس DevOps في شركة هندية صغيرة. بدأت البرمجيات في العمل يوم 29 مارس 2026 بعد فتح مساحة عمل cloudshield. لاحقاً، في 20 أبريل، نُشر إصدار جديد من ROOFDECK أزال النسخ السابقة وحذف الرموز ومعلومات التصحيح لتفادي الكشف.
الدروس الأمنية
- الهندسة الاجتماعية: لا تزال وسيلة فعالة لاختراق المطورين عبر مستودعات مزيفة أو عروض عمل وهمية.
- سلاسل التوريد: استهداف أطراف ثالثة ومزودي خدمات البرمجيات أصبح مركزياً في استراتيجيات هذه المجموعات.
- أمن نقاط النهاية: أجهزة المطورين تحمل صلاحيات حساسة للوصول إلى السحابة والمستودعات، ما يجعل مراقبتها أولوية قصوى.




























