SentinelOne beschreibt eine Kampagne, die auf Social Engineering mit vorgetäuschten Bewerbungsgesprächen setzt – eine unter nordkoreanischen Akteuren verbreitete Masche. Angesprochen werden Jobsuchende aus den betroffenen Unternehmen, typischerweise Beschäftigte aus den Bereichen DevOps, Kryptowährungen oder Finanztechnologie.
„Die Themen der GitHub-Repositories für die Köder-Programmierprojekte sind als Infrastruktur-Engineering-Projekte gestaltet, die zu dem Unternehmen passen, als das sich die nordkoreanischen Akteure ausgeben", schreiben die Sicherheitsforscher Albert Priego, Alex Delamotte und Matej Havranek.
Technisch setzen die Angreifer auf eine präparierte Terraform-Sperrdatei für Abhängigkeiten (".terraform.lock.hcl"), die auf bösartige Domains wie “registry.hashicorp-aws[.]com” verweist. Führt ein ahnungsloser Entwickler den Befehl “terraform init” aus, lädt die Plattform vom Angreifer kontrollierte Module nach. Am Ende der Angriffskette stehen zwei in Rust geschriebene Schadsoftware-Familien, die auf ARM-basierte macOS-Systeme zielen.
ROOFDECK ist dabei technisch bemerkenswert: Die Befehle werden mit dem privaten Schlüssel des Betreibers signiert und vor der Ausführung anhand eines eingebetteten öffentlichen Schlüssels auf Integrität geprüft; die Funktionalität ist im Quellcode in getrennte Handler aufgeteilt. „Das Implantat setzt viele gängige Shell-Befehle rund um Verzeichnis- und Dateioperationen neu um", so SentinelOne – eine Technik, die auch aus anspruchsvolleren nordkoreanischen Werkzeugkästen bekannt sei, etwa aus Lazarus’ LightlessCan.
Bei der Suche nach beiden Hintertüren stieß SentinelOne auf ein weiteres, von der Hauptkampagne unabhängiges Opfer: den indischen IT-Dienstleister. Auf dem MacBook des DevOps-Ingenieurs blieben die Implantate zunächst untätig. „Sie verharrten inaktiv bis zum 29. März, als das Beaconing und die Host-Aktivität begannen", berichten die Forscher. „Die Implantate wurden am 29. März erstmals von Cursor gestartet, Sekunden nachdem der cloudshield-Arbeitsbereich [~/DevOps-Automation/cloudshield] geöffnet wurde."
Die Auswertung deutet darauf hin, dass ROOFDECK erst als Folgewerkzeug eingesetzt wird, nachdem die Angreifer bereits Zugang und Kontrolle etabliert haben. Am 20. April 2026 – einen Tag nachdem LayerZero den Angriff auf KelpDAO öffentlich eingeräumt hatte – gelangte eine aktualisierte ROOFDECK-Variante auf das System des Ingenieurs. Sie entfernt die vorhandenen ROOFDECK- und FLATROOF-Binärdateien und verzichtet auf Symbole und Debug-Informationen, um der Erkennung zu entgehen.
SentinelOne ordnet das Vorgehen strategisch ein: „Die Bemühungen dieser Gruppen um den Erstzugang richten sich gegen Dritte und deren Software-Lieferkette – dorthin hat sich ein Großteil der Angriffsfläche der Branche verlagert, was den Entwickler-Endpunkt ins Zentrum der Verteidigung rückt." Entwicklungsrechner böten Zugang zu Cloud-Umgebungen, Pipelines und Quellcode. Die Kampagnen nutzten eigens gebaute Entwicklungsumgebungen, die jeweils auf einen einzelnen Ingenieur zugeschnitten seien, kombiniert mit hintertürlastigen Terraform-Builds, die sich von Opfer zu Opfer unterscheiden.
Bereits im Juli 2023 hatte das zu Microsoft gehörende GitHub festgehalten: „Jade Sleet zielt überwiegend auf Nutzer ab, die mit Kryptowährungs- und anderen Blockchain-Organisationen in Verbindung stehen, greift aber auch Anbieter an, die von diesen Firmen genutzt werden."
