Backdoors FLATROOF und ROOFDECK: Neue macOS-Malware zielt auf Cloud-Fachleute

Die Gruppe kompromittiert Entwickler über gefälschte Tests, setzt FLATROOF und ROOFDECK ein und zielt auf Cloud-Zugänge außerhalb der Kryptobranche.

Die unter den Bezeichnungen TraderTraitor, UNC4899 und Jade Sleet bekannte Bedrohungsgruppe hat ihre Taktiken für Cyberangriffe signifikant weiterentwickelt.

Berichten von IT-Sicherheitsanalysten zufolge setzt die Gruppierung zunehmend auf manipulierte Terraform-Projekte, um gezielt DevOps-Spezialisten und Cloud-Ingenieure zu kompromittieren. Dabei dient die Verwendung von Infrastructure-as-Code-Werkzeugen als Einstiegspunkt, um Zugriff auf sensible Cloud-Umgebungen und Unternehmensnetzwerke zu erhalten.

Infiltration über gefälschte Rekrutierungsprozesse

Die Angriffe folgen einem präzisen Muster, das bereits in der Vergangenheit bei nordkoreanischen Bedrohungsakteuren beobachtet wurde. Als Köder dienen vermeintliche Stellenangebote auf Plattformen wie GitHub. Interessierte Bewerber werden dazu aufgefordert, eine technische Testaufgabe zu absolvieren. Nach dem Herunterladen der bereitgestellten Projektdateien wird der eigentliche Angriffsmechanismus aktiviert.

Im Zentrum der Infektionskette steht eine manipulierte Datei mit dem Namen malicious.terraform.lock.hcl. Diese Datei enthält Verweise auf Provider-Domains, die unter der Kontrolle der Angreifer stehen. Sobald ein Entwickler den Befehl terraform init ausführt, um das Projekt zu initialisieren, löst dies den Download und die Ausführung schädlicher Module aus.

Forscher von SentinelOne identifizierten in diesem Zusammenhang Repositories mit Bezeichnungen wie „Northwind-IAC“ oder „terraform-candidate-repo“. Die Angreifer nutzen dabei Typosquatting-Techniken für Registry-Domains, um die bösartigen Quellen als legitime HashiCorp-Provider zu tarnen.

Identifikation der Backdoors FLATROOF und ROOFDECK

Sicherheitsforscher, darunter Albert Priego, Alex Delamotte und Matej Havranek, konnten Mitte September 2026 zwei spezifische Malware-Familien auf dem MacBook eines betroffenen DevOps-Ingenieurs identifizieren. Die Backdoors FLATROOF und ROOFDECK sind speziell für macOS-Systeme mit ARM64-Architektur (Apple Silicon) konzipiert.

Anzeige

Immer mehr Unternehmen werden Opfer von Cyberangriffen – diese Checkliste hilft Ihnen, es zu verhindern. Experten erklären im kostenlosen E-Book, wie Sie sich proaktiv absichern, bevor es zu spät ist. Kostenloses Cyber-Security-E-Book jetzt herunterladen

Untersuchungen ergaben, dass die Schadsoftware auf dem betroffenen Gerät zwischen dem 18. März 2026 und dem 29. März 2026 zunächst inaktiv blieb. Die Aktivierung erfolgte schließlich beim Öffnen eines Workspace in der Entwicklungsumgebung Cursor-IDE. FLATROOF fungiert dabei primär als Aufklärungswerkzeug, das Browserdaten, den Terminal-Verlauf sowie Informationen aus dem Schlüsselbund (Keychain) sammelt und über Telegram exfiltriert.

Die zweite Komponente, ROOFDECK, nutzt das Nostr-Netzwerk für die Kommunikation mit Command-and-Control-Servern. Diese Backdoor ermöglicht den Angreifern umfassende Manipulationen am Dateisystem, das Ausführen beliebiger Shell-Befehle und den Diebstahl von Inhalten aus der Zwischenablage. Beide Malware-Familien wurden laut Sicherheitsberichten bereits bei einem früheren Angriff auf LayerZero eingesetzt.

Strategische Ausweitung der Angriffsziele

Ein wesentliches Merkmal der aktuellen Kampagne ist die Ausweitung des Opferspektrums. Während TraderTraitor in der Vergangenheit fast ausschließlich Krypto-Unternehmen ins Visier nahm, wurden nun auch Ziele ohne direkten Bezug zur Blockchain-Branche identifiziert, wie etwa ein IT-Dienstleister in Indien. Der Fokus der Gruppe scheint sich zunehmend auf den generellen Zugriff auf Cloud-Dienste und API-Schnittstellen zu verlagern.

Anzeige

Wer sich gegen professionelle Hacker-Abwehr und moderne Phishing-Methoden wappnen möchte, findet in diesem Leitfaden die passenden Strategien. Sichern Sie Ihr Unternehmen in 4 Schritten gegen Cyberkriminalität ab. Kostenloses Anti-Phishing-Paket anfordern

Durch die Kompromittierung von Entwickler-Workstations können die Angreifer API-Schlüssel und Secrets für Plattformen wie AWS, GCP, OVH und OpenStack entwenden. Dies ermöglicht nicht nur den Diebstahl sensibler Daten, sondern auch das Einschleusen von Backdoors direkt in CI/CD-Pipelines oder die Manipulation von Infrastruktur-Code.

Die Gruppe Jade Sleet wird bereits seit längerem mit finanziell motivierten Cyberoperationen in Verbindung gebracht. So wird der Akteur für den Diebstahl von zirka 1,5 Mrd. US-Dollar aus einer Cold Wallet von Bybit im Jahr 2025 verantwortlich gemacht, der nach einer Kompromittierung der Safe{Wallet}-Lieferkette erfolgte.

Die aktuelle Kampagne unterstreicht die anhaltende Gefahr für IT-Fachkräfte, bei denen routinemäßige Programmieraufgaben zum Einfallstor für tiefgreifende Netzwerk-Infiltrationen werden können.