米国のサイバーセキュリティ企業SentinelOneは、北朝鮮系の脅威アクター「ジェイド・スリート(Jade Sleet)」による活動について、インドを拠点とするITサービス事業者の侵害との関連を明らかにした。攻撃では、Apple Silicon搭載Macを標的とするRust製バックドア「FLATROOF(別名:Gaslight)」と「ROOFDECK」が使用されていた。詳細な侵入経路は現時点で不明である。
事案の詳細
SentinelOneによると、同社がFLATROOFとROOFDECKを追跡する過程で、インドに拠点を置くITサービス事業者が追加の被害組織として確認された。侵害されたのは、DevOpsエンジニアが使用していたApple Silicon搭載のMacBookだった。
両バックドアは、2026年3月18日には端末上で検出されていたが、具体的な配信・侵入経路は現時点で不明とされている。マルウェアは3月29日まで休眠状態にあり、その後、外部へのビーコン通信とホスト上での活動を開始した。両インプラントは、クラウドシールド関連のワークスペース「~/DevOps-Automation/cloudshield」が開かれた数秒後に、Cursorによって初めて起動された。
FLATROOFは、Telegramをコマンド・アンド・コントロール(C2)通信に利用するバックドアで、コマンド実行、ファイルのアップロード・ダウンロード、情報窃取に対応する。Pythonモジュールを通じて、Chrome、Brave、Firefox、Safariのブラウザー情報、ターミナルのコマンド履歴、インストール済みアプリケーション、システムのハードウェアおよびソフトウェア情報、実行中プロセスの一覧、login.keychain-dbのコピーなどを収集できる。
ROOFDECKは、分散型のC2にNostrプロトコルを利用するバックドアで、システム偵察、ファイル操作、リモートシェル、横展開に対応し、Launch Agentsを利用して永続化を図る機能を備える。両者は、2026年3月から4月に発生したKelpDAOのLayerZeroブリッジへの攻撃でも確認されていた。
今回の事案は、開発者やDevOps担当者が利用する端末と、そこからアクセス可能な開発・クラウド環境が攻撃対象となり得ることを示している。インドの被害組織が顧客環境へのアクセス権を保有していたか、また顧客側へ被害が波及したかについて、詳細は現時点で不明である。
日本への影響
日本の企業でも、ITサービス事業者や開発・運用委託先が使用するMac、クラウド開発環境、ソースコード管理基盤、リモート管理ツールが侵害されると、委託先との接続経路や認証情報を通じて影響が及ぶ可能性がある。
特に、DevOps担当者の端末に保存されたブラウザー情報、ターミナル履歴、SSH鍵やキーチェーン関連情報が悪用されると、クラウド環境や開発基盤への不正アクセスにつながるおそれがある。ただし、本件で日本企業や日本の顧客環境が影響を受けたとの情報は確認されていない。
対策・今後の展望
- 開発者端末とクラウド接続の棚卸し:DevOps担当者が使用するMac、クラウド管理画面、ソースコード管理基盤、CI/CD環境への接続経路と権限を整理する。
- 認証情報の保護とローテーション:端末侵害が疑われる場合は、クラウド認証情報、APIキー、SSH鍵、ブラウザーに保存された認証情報、macOSキーチェーン関連情報を確認し、必要に応じて速やかに無効化・再発行する。
- 管理者権限の最小化:開発者や委託先のアカウントに常時の高権限を付与せず、必要な作業に限定した権限と時間制限付きのアクセスを採用する。
- 多要素認証と端末管理:クラウド、ソースコード管理、VPN、リモート管理ツールには多要素認証を適用し、MDMやEDRでMacのプロセス、Launch Agents、通信先、永続化設定を監視する。
- ログの確保と調査:2026年3月18日以降の端末ログ、認証ログ、クラウド監査ログ、リポジトリ操作履歴、TelegramおよびNostr関連の通信を確認し、不審なビーコン通信、Cursorによる異常なプロセス起動、開発ワークスペースの利用状況を調査する。
- 委託先との連絡体制:侵害発生時の通知期限、影響範囲の確認、アカウント停止、認証情報の再発行、証拠保全の手順を契約と運用に明記する。
CSRIからの現場アドバイス
【観点①:現場で何が起きているか】開発・運用担当者の端末は、クラウド、ソースコード、CI/CD、リモート管理基盤への接続権限が集まりやすく、端末上のバックドアから認証情報や開発環境が狙われる可能性があります。本件では、Apple Silicon搭載MacBook上でバックドアが確認され、検出後も一定期間休眠してから活動を開始していました。
【観点②:平易な解説】開発担当者のMacを、クラウドや開発環境につながる管理用の鍵束にたとえることができます。その端末に隠れた不正プログラムが入ると、端末を操作されるだけでなく、保存・利用されている認証情報を通じて周辺のシステムへ移動されるおそれがあります。
【観点③:今週中にできること】まず、開発者・運用担当者が使用するMacと、そこから接続できるクラウド、リポジトリ、CI/CD環境を一覧化してください。次に、管理者権限、APIキー、SSH鍵、ブラウザー保存情報、キーチェーン関連情報の利用状況を確認し、不要な認証情報を無効化します。最後に、端末のLaunch Agents、未知のRust実行ファイル、Cursor起動履歴、2026年3月18日以降の認証・クラウド監査ログを確認し、不審な活動があれば端末を隔離して調査してください。
参照: Jade Sleet Linked to Indian IT Provider Breach With FLATROOF and ROOFDECK Backdoors