북한 그룹 ‘Jade Sleet’, 인도 IT 서비스 개발자 겨냥 macOS 백도어 침해
북한 추적 그룹 ‘Jade Sleet’, 인도 IT 서비스 업체 개발자 노려 macOS 백도어 공격 확대
- 북한 위협 그룹 ‘Jade Sleet’이 인도 IT 서비스 산업의 소규모 조직을 침해해 개발자 단말기에 접근하고, macOS용 백도어 ‘FLATROOF’와 ‘ROOFDECK’를 활용해 네트워크 내 거점을 확보한 사례가 드러났다.
- SentinelOne은 이 두 백도어가 2026년 3~4월 KelpDAO의 LayerZero 브리지 공격에서도 사용됐다고 분석하며, 동일한 툴셋으로 인도 IT 공급망까지 확대한 점을 들어 개발자 환경을 향한 연속적 침투 전략을 경고했다.
- Jade Sleet은 PUKCHONG, TraderTraitor, UNC4899 등으로도 불리며 Web3와 암호화폐 탈취에 집중해 왔고, GitHub는 2023년 7월 이 그룹이 블록체인 기업뿐 아니라 그들이 사용하는 IT·클라우드 벤더까지 함께 노린다고 공개적으로 경고한 바 있다.
- 이 그룹은 채용 인터뷰 위장 소셜 엔지니어링과 GitHub 코딩 프로젝트 저장소를 이용해 DevOps·핀테크·암호화폐 인력 개별 단말을 노리며, Terraform 의존성 잠금 파일을 악성 도메인(예: ‘registry.hashicorp-aws[.]com’)로 조작해 ‘terraform init’ 실행 시 공격자 모듈이 자동 배포되게 설계한다.
- SentinelOne은 인도 IT 서비스 업체의 DevOps 엔지니어가 사용하는 Apple Silicon MacBook에서 2026년 3월 18일경 ‘FLATROOF’와 ‘ROOFDECK’가 탐지됐고, 3월 29일 ‘Cursor’에서 ‘cloudshield’ 워크스페이스를 열자 수초 내 비콘과 호스트 활동이 시작됐으며, 4월 20일에는 디버그 정보를 제거한 신규 ROOFDECK 변종이 배포됐다고 밝혔다.
- SentinelOne은 개발자 엔드포인트가 클라우드·파이프라인·소스코드 접근권을 동시에 가지며 공급망 노출의 중심이라 강조하고, Terraform과 macOS를 겨냥한 맞춤형 환경이 엔지니어별로 다르게 설계된다고 분석해, 한국에서도 개발자 PC·코드 저장소·인프라 자동화 스크립트에 대한 통합 보안 정책과 인도 등 해외 IT 공급망 점검 체계 강화를 시급 과제로 제시한다.
한국 정책 담당자는 개발자 단말기와 인프라 자동화 도구를 ‘핵심 국가자산 접근 지점’으로 규정하고, 해외 IT 서비스·클라우드 벤더까지 포함한 공급망 보안 인증·감사체계를 조속히 정비할 필요가 있다.
주요 용어: Jade Sleet(북한 연계 암호화폐 탈취 및 개발자 공급망 공격 그룹), Terraform(인프라를 코드로 정의해 자동 구축·변경하는 IaC 도구)
출처: The Hacker News