
北韓 Jade Sleet 偽裝徵才 侵入印度 IT 廠商植入 Terraform 惡意專案與 macOS 後門
資安公司 SentinelOne 近日披露,隸屬於 Lazarus 集團、以經濟利益為驅動的北韓駭客組織 Jade Sleet(亦稱 UNC‑4899、Pukchong、TraderTraitor)已成功入侵一家位於印度的 IT 服務廠商。此次攻擊的目標聚焦在 DevOps(開發與運維)工程師,駭客藉由偽裝徵才面試的方式,將一個武器化的 Terraform(基礎建設即程式碼工具)專案推送給受害者,誘使其在 MacBook 上執行惡意程式。
偽裝徵才的攻擊流程
-
假徵才訊息:駭客在招聘平台上發佈「IT 工作職缺」廣告,標的包括網頁設計師、工程師及加密貨幣領域人士。
-
面試誘導:受害者在面試過程中被要求下載並測試一個 Terraform 專案,以驗證其基礎建設自動化能力。
-
惡意程式執行:該專案內嵌惡意腳本,當受害者在本機執行
terraform apply時,會在 macOS 系統中植入兩個後門程式 FlatRoof 與 RoofDeck。
後門活動與資訊竊取
- 後門程式於 2024 年 3 月 18 日 先行寫入筆電儲存空間,保持休眠狀態。
- 直至 3 月 29 日 後,兩支後門開始與指揮與控制(C2)伺服器建立 Beacon(訊號)連線,展開資料外洩行動。
- 竊取的資訊包括雲端憑證、原始碼庫以及瀏覽器儲存的登入資料,進一步讓駭客得以橫向移動至受害公司整個開發環境。
SentinelOne 表示,目前仍不清楚駭客如何將後門程式傳送至目標電腦,僅能確定其在受害者執行 Terraform 專案時完成植入。
從加密貨幣到一般 IT 環境的攻擊擴散
上週,美國、日本、澳洲與德國聯合發布警示,指稱北韓組織 WaterPlum(又名 Contagious Interview)利用假職缺感染逾 3 萬臺裝置,竊取 7,000 多個加密貨幣錢包資產。SentinelOne 的新發現顯示,Jade Sleet 已將攻擊版圖從加密貨幣領域延伸至更廣泛的 IT 與 DevOps 環境,顯示北韓駭客在資金來源多元化上的策略升級。
未來防護建議
- 招聘流程安全化:企業在進行遠端面試與技術測試時,應驗證下載檔案的來源與雜湊值,避免使用未經審核的基礎建設腳本。
- Terraform 安全加固:對 Terraform 模組採取白名單機制,並在 CI/CD 流程中加入惡意程式碼掃描。
- macOS 後門偵測:部署端點偵測與回應(EDR)解決方案,監控不尋常的 Beacon 行為與 C2 連線。
此案提醒全球 IT 服務供應鏈,駭客已不再局限於單一產業,而是以偽裝徵才等社交工程手法,靈活滲透開發人員的工作環境。唯有在招聘、開發與資安防護三個層面同步加強,才能降低類似供應鏈攻擊的風險。