Categories: News

북한 그룹 ‘Jade Sleet’, 인도 IT 서비스 개발자 겨냥 macOS 백도어 침해

북한 추적 그룹 ‘Jade Sleet’, 인도 IT 서비스 업체 개발자 노려 macOS 백도어 공격 확대

  • 북한 위협 그룹 ‘Jade Sleet’이 인도 IT 서비스 산업의 소규모 조직을 침해해 개발자 단말기에 접근하고, macOS용 백도어 ‘FLATROOF’와 ‘ROOFDECK’를 활용해 네트워크 내 거점을 확보한 사례가 드러났다.
  • SentinelOne은 이 두 백도어가 2026년 3~4월 KelpDAO의 LayerZero 브리지 공격에서도 사용됐다고 분석하며, 동일한 툴셋으로 인도 IT 공급망까지 확대한 점을 들어 개발자 환경을 향한 연속적 침투 전략을 경고했다.
  • Jade Sleet은 PUKCHONG, TraderTraitor, UNC4899 등으로도 불리며 Web3와 암호화폐 탈취에 집중해 왔고, GitHub는 2023년 7월 이 그룹이 블록체인 기업뿐 아니라 그들이 사용하는 IT·클라우드 벤더까지 함께 노린다고 공개적으로 경고한 바 있다.
  • 이 그룹은 채용 인터뷰 위장 소셜 엔지니어링과 GitHub 코딩 프로젝트 저장소를 이용해 DevOps·핀테크·암호화폐 인력 개별 단말을 노리며, Terraform 의존성 잠금 파일을 악성 도메인(예: ‘registry.hashicorp-aws[.]com’)로 조작해 ‘terraform init’ 실행 시 공격자 모듈이 자동 배포되게 설계한다.
  • SentinelOne은 인도 IT 서비스 업체의 DevOps 엔지니어가 사용하는 Apple Silicon MacBook에서 2026년 3월 18일경 ‘FLATROOF’와 ‘ROOFDECK’가 탐지됐고, 3월 29일 ‘Cursor’에서 ‘cloudshield’ 워크스페이스를 열자 수초 내 비콘과 호스트 활동이 시작됐으며, 4월 20일에는 디버그 정보를 제거한 신규 ROOFDECK 변종이 배포됐다고 밝혔다.
  • SentinelOne은 개발자 엔드포인트가 클라우드·파이프라인·소스코드 접근권을 동시에 가지며 공급망 노출의 중심이라 강조하고, Terraform과 macOS를 겨냥한 맞춤형 환경이 엔지니어별로 다르게 설계된다고 분석해, 한국에서도 개발자 PC·코드 저장소·인프라 자동화 스크립트에 대한 통합 보안 정책과 인도 등 해외 IT 공급망 점검 체계 강화를 시급 과제로 제시한다.

한국 정책 담당자는 개발자 단말기와 인프라 자동화 도구를 ‘핵심 국가자산 접근 지점’으로 규정하고, 해외 IT 서비스·클라우드 벤더까지 포함한 공급망 보안 인증·감사체계를 조속히 정비할 필요가 있다.

주요 용어: Jade Sleet(북한 연계 암호화폐 탈취 및 개발자 공급망 공격 그룹), Terraform(인프라를 코드로 정의해 자동 구축·변경하는 IaC 도구)

출처: The Hacker News

ajken

Recent Posts

마이크로소프트, Entra ID 관리자에게 패스키 전환 촉구

마이크로소프트, 엔트라 ID 관리자에게 패스키 전환 촉구마이크로소프트는 Entra ID 관리자가 사용자 인증을 패스키로 옮기도록 재차…

1시간 ago

가짜 ‘LastPass Authenticator’ 설치 파일, MS 서명 커널 드라이버로 보안제품 차단

마이크로소프트 서명 악성 드라이버로 안티바이러스 무력화한 가짜 'LastPass Authenticator'GitHub의 'LastPass-Authenticator' 가짜 페이지가 검색결과에 노출되며 사용자를…

1시간 ago

구글, EU 위치 데이터 규정 위반으로 4억6300만달러 벌금 부과

EU 위치 데이터 규정 위반으로 구글에 대규모 벌금 부과, 글로벌 플랫폼 개인정보 보호 압박 심화아일랜드…

1시간 ago

OpenAI, AI 모델 불일치 사건 공개와 내부 보고 프레임워크 도입

OpenAI, AI 모델의 오작동 사례 공개와 내부 불일치 보고 체계 도입OpenAI가 최근 블로그에서 GPT-5.6 Sol…

1시간 ago

Exvicy, Rival ErrTraffic 코드로 만든 ClickFix 프레임워크

가짜 Cloudflare 점검창으로 WordPress 이용자를 유도한 Exvicy, ErrTraffic 코드를 재사용한 점이 드러남Exvicy는 ErrTraffic의 코드를 바탕으로…

1시간 ago

미·중, AI 국가안보 위협 상호 경보 메커니즘 논의 착수

미·중, AI 국가안보 위협 발생 시 상호 경보 체계 논의 착수미국과 중국이 ‘US China AI…

1시간 ago