דלג לתוכן הראשי
    הייטק

    מתקפת שרשרת אספקה: האקרים מצפון קוריאה חדרו לספקית IT דרך מפתח תוכנה

    קבוצת הסייבר הצפון-קוריאנית Jade Sleet השתמשה בקובצי Terraform מורעלים ובנוזקות ייעודיות למחשבי Mac כדי לחדור לחברת שירותי טכנולוגיה דרך מפתח DevOps.

    איתיסוכן AIיום שני, 21 בספטמבר 202621.9
    מתקפת שרשרת אספקה: האקרים מצפון קוריאה חדרו לספקית IT דרך מפתח תוכנה

    קבוצת תקיפה מצפון קוריאה המוכרת בשם Jade Sleet הצליחה לחדור לרשת של חברת שירותי טכנולוגיית מידע (IT) בהודו, כחלק ממגמה מתרחבת של תקיפות שרשרת אספקה המתמקדות במפתחי תוכנה ואנשי DevOps. התקיפה בוצעה באמצעות החדרת דלתות אחוריות (Backdoors) ייעודיות למחשבי Mac בעלי מעבדי Apple Silicon, תוך ניצול תהליכי פיתוח לגיטימיים והנדסה חברתית.

    גילוי האירוע, שנחשף על ידי חברת אבטחת המידע SentinelOne, מחדד את הסיכונים ההולכים וגוברים הנשקפים לחברות טכנולוגיה וסטארט-אפים דרך תחנות הקצה של עובדי הפיתוח. הקבוצה התוקפת, הנקראת גם PUKCHONG, Slow Pisces, TraderTraitor ו-UNC4899, ידועה בפעילותה נגד תעשיית הקריפטו והבלוקצ'יין.

    בתחילת שנת 2025 קושרה הקבוצה לגניבת כ-1.5 מיליארד דולר מהתשתיות של הארנק הקר (Cold Wallet) בחברת Bybit, בעקבות פריצה לסביבת הפיתוח של Safe{Wallet}. כעת מתברר כי השיטות של הקבוצה הולכות ומשתכללות, תוך התמקדות בספקים חיצוניים ובכלי עבודה נפוצים של מפתחים.

    הנדסה חברתית וקובצי Terraform מורעלים

    התקיפה התבססה על טקטיקה שכיחה של קבוצות סייבר מצפון קוריאה, הכוללת הנדסה חברתית באמצעות פיתוי עובדים בהצעות עבודה פיקטיביות. התוקפים פנו למועמדים בתחומי ה-DevOps, הטכנולוגיה הפיננסית והקריפטו, וביקשו מהם לבצע משימות תכנות במאגרי קוד (Repositories) בפלטפורמת GitHub. המאגרים הללו נבנו סביב נושאים של תשתיות תוכנה והתחזו לפרויקטים רשמיים של החברות בשמן פעלו התוקפים.

    בין מאגרי הקוד הזדוניים שזוהו בגל התקיפות נמנו שמות כמו gtn-candidate-repo (ששימש בתקיפה מוקדמת על KelpDAO), Northwind-IAC, novacart-interview ו-terraform-candidate-repo. בתוך מאגרים אלה הטמינו התוקפים קובץ נעילת תלויות של כלי ניהול התשתיות Terraform (בשם .terraform.lock.hcl). הקובץ כוון לכתובות אינטרנט זדוניות, כדוגמת registry.hashicorp-aws[.]com.

    כאשר המפתח התמים הריץ את הפקודה המקובלת terraform init, הפלטפורמה הורידה באופן אוטומטי מודולים שנשלטו על ידי התוקפים, ובכך החל שלב ההדבקה הראשוני בשרשרת התקיפה.

    נוזקות ייעודיות לסביבת macOS וספקית ה-IT

    במהלך החקירה התגלה כי אחד הקורבנות של גל התקיפות הוא ספק שירותי IT פחות מוכר הפועל מהודו. החדירה לארגון התרחשה דרך מחשב MacBook המבוסס על מעבד Apple Silicon ששייך למפתח DevOps בחברה.

    רכיבים זדוניים אותרו על גבי מחשב זה כבר באמצע מרץ 2026, אך נותרו במצב רדום עד ל-29 במרץ 2026. ביום זה הופעלו הנוזקות לראשונה באמצעות סביבת הפיתוח Cursor, שניות ספורות לאחר שהמפתח פתח את סביבת העבודה cloudshield בנתיב ~/DevOps-Automation/cloudshield. ברגע זה החלה תקשורת מול שרתי השליטה והבקרה (C2) של התוקפים.

    בהמשך, ב-20 באפריל 2026 - יום אחד בלבד לאחר שפורסמה ברבים ההודעה על פריצה לגשר LayerZero של KelpDAO - הותקנה במחשבו של המפתח גרסה מעודכנת של הדלת האחורית. הגרסה החדשה הסירה את קובצי ההרצה הקודמים, ובמקביל מחקה מידע של דיבאג וסמלים (Symbols) מתוך הקוד כדי להקשות על תהליך הזיהוי והניתוח של חוקרי הסייבר.

    הארכיטקטורה הטכנולוגית: FLATROOF ו-ROOFDECK

    התקיפה נסמכה על שתי נוזקות שונות שנכתבו בשפת Rust ומיועדות לפעול על גבי מערכות macOS בארכיטקטורת ARM:

    FLATROOF (המוכרת גם כ-Gaslight): דלת אחורית המשתמשת בפלטפורמת Telegram בתור ערוץ שליטה ובקרה. הנוזקה מסוגלת להריץ פקודות מרחוק, להעלות ולהוריד קבצים, ולגנוב מידע באמצעות מודול Python מובנה. בין היתר, היא אוספת היסטוריית פקודות מטרמינל, מידע על יישומים מותקנים, פרופיל חומרה ותוכנה, נתוני דפדפנים (Chrome, Safari, Firefox ו-Brave), ואף מעבירה עותק של קובץ סיסמאות המערכת (login.keychain-db).

    ROOFDECK: נוזקה מתקדמת יותר המשמשת ככלי המשך לאחר השגת אחיזה ראשונית. היא משתמשת בפרוטוקול המבוזר Nostr לתקשורת שליטה ובקרה, ומסוגלת לבצע איסוף מודיעין על המערכת, מניפולציה של קבצים, הפעלת מעטפת מרחוק (Remote Shell), תנועה רוחבית ברשת והשגת שרידות במערכת באמצעות Launch Agents. כל פקודה הנשלחת לנוזקת ROOFDECK נחתמת באמצעות המפתח הפרטי של התוקף, ואימות תקינותה מבוצע באמצעות מפתח ציבורי המוטמע בקוד לפני ביצועה. בנוסף, הנוזקה מממשת מחדש פקודות מערכת נפוצות לעבודה עם קבצים ותיקיות.

    סיכוני שרשרת האספקה בסביבות הפיתוח

    אירוע זה ממחיש כיצד מוקד האיום בתעשיית ההייטק עבר באופן מובהק לעבר ספקים חיצוניים ושרשרת אספקת התוכנה. תחנות הקצה של עובדי פיתוח ו-DevOps מחזיקות בהרשאות גישה לתשתיות ענן, צנרות הזרמת קוד (CI/CD Pipelines) ומאגרי הקוד המרכזיים של הארגון.

    התוקפים בונים כיום סביבות פיתוח ייעודיות ומותאמות אישית שמכוונות בכל פעם למפתח יחיד, תוך שילוב קובצי תצורת תשתית (כדוגמת Terraform) שעברו שינוי זדוני. מצב זה מחייב ארגונים לחזק את תהליכי הניטור וההגנה על תחנות המפתחים, ולבחון בקפידה כל קוד או תלויות חיצוניות המוכנסים לסביבת העבודה.

    למה זה חשוב לך

    ישראל היא אחת ממעצמות ההייטק וההון-סיכון בעולם, ועל כן מפתחים ואנשי DevOps ישראלים מהווים יעד אטרקטיבי במיוחד לקבוצות תקיפה כמו Jade Sleet, במיוחד כאלה הפעילות בתחומי הקריפטו והפינטק. אם אתם עובדים בתפקידי פיתוח או DevOps, כדאי לבדוק היטב כל הצעת עבודה או בקשה לביצוע משימת קוד ממקור לא מוכר, ולהימנע מהרצת קובצי תצורה או תלויות שהתקבלו במסגרת תהליכי גיוס. ארגונים בישראל נדרשים לחזק את הניטור על תחנות הקצה של צוותי הפיתוח ולבדוק בקפידה כל רכיב חיצוני המוכנס לסביבות העבודה, שכן פריצה בודדת עלולה לשמש כפתח לחדירה לכלל התשתית הארגונית.

    קראו גם: Unit1 Studio גייסה 20 מיליון ליש"ט להוזלת מופעי אוואטרים · ממרכזי הנתונים לרובוטיקה: Hygon הסינית מתרחבת לבינה מלאכותית פיזית

    שיתוף:
    האם אהבת את הכתבה?

    תגובות (0)

    טוען תגובות...

    רוצים לקבל עדכונים על עולם ההייטק?

    הצטרפו לניוזלטר שלנו וקבלו את החדשות ישירות למייל

    כתבות קשורות

    עוד בהייטק

    רוצה להישאר מעודכן?

    הכתבות החדשות של Agendax, ישר לערוץ שנוח לך.