Jade Sleet usa FLATROOF e ROOFDECK para atacar desenvolvedores macOS via Terraform

Autor: Publicada 6 min de lectura 11 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Uma campanha de intrusão atribuída ao grupo norte-coreano conhecido como Jade Sleet voltou a expor como atores estatais priorizam desenvolvedores e ambientes de desenvolvimento para ganhar acesso a redes de alto valor. Pesquisadores do SentinelOne publicaram que o adversário usou portas traseiras para macOS — identificadas como FLATROOF e ROOFDECK — numa intrusão contra uma organização indiana de serviços de TI e incidentes prévios ligados ao ecossistema Web3, incluindo o ataque à infraestrutura da ponte de LayerZero que afetou KelpDAO entre março e abril de 2026.

Atos confirmados: SentinelOne determinou que as operações incluíram repositórios do GitHub criados como senheiros de entrevistas de trabalho, arquivos de bloqueio de Terraform (".terraform.lock.hcl) manipulados para apontar domínios controlados pelos atacantes, e a implantação de dois backdoors escritos em Rust para macOS ARM. O FLATROOF usa o Telegram como canal de comando e controle (C2) e é treinado para executar comandos remotos, transmitir e receber arquivos e extrair dados sensíveis do sistema e navegadores. ROOFDECK, por sua vez, usa o protocolo descentralizado Nostr para C2, realiza reconhecimento do sistema, manipulação de arquivos, shell remoto, movimento lateral e persiste mediante Launch Agents; além de seus comandos estão assinados e verificados por chaves criptográficas embebidas, segundo SentinelOne.

Jade Sleet usa FLATROOF e ROOFDECK para atacar desenvolvedores macOS via Terraform
Imagem gerada com IA.

A empresa de segurança também documentou que os artefatos maliciosos estiveram presentes em pelo menos um MacBook com Apple Silicon propriedade de um engenheiro DevOps da assinatura indiana desde 18 de março de 2026, embora permaneceram inativos até 29 de março, quando começaram as comunicações de beacon e outra atividade de host. Os pesquisadores notaram que a execução inicial ocorreu “segundos depois” de abrir uma pasta de trabalho relacionada a um projeto chamado cloudshield. Uma variante atualizada do ROOFDECK foi implantada nessa equipe em 20 de abril de 2026; esse binário eliminou símbolos e dados de depuração para dificultar a detecção.

Contexto e história comprovavelmente: Jade Sleet (também referenciado em relatórios como PUKCHONG, Slow Pisces, TraderTraitor ou UNC4899) tem um histórico documentado de apontar projetos e empresas ligadas a criptomoedas e Web3. Em 2025 foi ligado a um grande roubo — cerca de 1.500 milhões de dólares — contra Bybit após uma cadeia de fornecimento comprometida no ambiente de desenvolvedores da Safe{Wallet}. O GitHub e os analistas de segurança têm apontado desde pelo menos 2023 que este tipo de atores costumam suplantar ofertas de trabalho ou projetos técnicos para atrair desenvolvedores.

Onde se encaixa tecnicamente o ataque: o vetor inicial confirmado nesta campanha é social e repositório-orientado. Os atacantes criam repositórios com temática técnica relacionada ao objetivo e colocam um arquivo .terraform.lock.hcl malicioso que referencia um fornecedor ou módulo falso (por exemplo, nomes de domínio que imitam o registro oficial de HashiCorp). Quando o desenvolvedor executa "terraform init" em um ambiente de trabalho comprometido, Terraform descarrega e instala módulos a partir dessas localizações controladas pelo atacante, permitindo a execução de código remoto e a implantação posterior de backdoors. Este padrão converte a máquina do desenvolvedor em pivot para acessar código, credenciais na nuvem e pipelines.

Consequências reais e riscos imediatos: Uma estação de trabalho de desenvolvimento comprometida pode expor segredos (APIs, chaves de nuvem, tokens de CI/CD), modificar infraestrutura como código, injetar portas traseiras em pipelines e facilitar movimentos laterais para repositórios e ambientes produtivos. No caso documentado, além do risco de exfiltração de navegadores e chaveiros (login.keychain-db), a presença de ferramentas com capacidades de persistência e de execução remota aumenta a janela de acesso do atacante.

Diferençando o confirmado do incerto: está demonstrado que FLATROOF e ROOFDECK foram empregados e que os señuelos incluíam .terraform.lock.hcl maliciosos. É verosímil — mas não totalmente confirmado publicamente em todos os detalhes — que a entrega inicial fosse exclusivamente via Terraform em cada vítima; SentinelOne indica que o mecanismo exato de entrega no caso do Mac comprometido ainda não está totalmente determinado. Também não há evidência pública completa sobre o alcance final de qualquer exfiltração na organização indiana mencionada.

O que as empresas e os desenvolvedores devem fazer hoje: as medidas devem ser práticas e priorizadas por risco, porque a proteção de endpoints de desenvolvimento é agora crítica.

- Evitar executar comandos de inicialização em repositórios não verificados: antes de "terraform init", inspeccione .terraform.lock.hcl e código- fonte. Confirme que os fornecedores e módulos vêm de registros oficiais. A documentação oficial do Terraform explica como funciona "terraform init" e as origens de módulos: https://developer.hashicorp.com/terraform/cli/commands/init.

- Restringir o uso de contas com privilégios em estações de desenvolvimento: use contas com menor privilégio para trabalho diário e reserve as credenciais de alto impacto a ambientes controlados. Aplique políticas de acesso baseadas em papéis e separação de ambientes.

- Reforçar a segurança de endpoints macOS com detecção de comportamento e EDR que entenda binaries Rust e técnicas comuns de persistência no macOS (Launch Agents, eliminação de símbolos, etc.). Mantenha telemetria de rede para detectar beacons incomuns para o Telegram, Nostr ou outros canais descentralizados.

- Proteger segredos e rodar após qualquer suspeita de compromisso: revoque e regenere chaves de nuvem, tokens de CI/CD e credenciais ligadas à estação afetada. Aísle e forensee a máquina comprometida antes de reutilizá-la.

- Controle de repositórios e fluxos de trabalho: habilite assinaturas de commits e artefatos, verificação de integridade em pipelines, e limitação da execução automática de scripts provenientes de PRs ou forks de terceiros. As plataformas de hospedagem de código oferecem configurações para revisar contribuições provenientes de fontes externas.

Jade Sleet usa FLATROOF e ROOFDECK para atacar desenvolvedores macOS via Terraform
Imagem gerada com IA.

- Monitorizar indicadores observados: verificar logs em busca de conexões a infraestrutura associada ao Telegram e a nóstr, atividade de terraform init em ambientes de desenvolvimento, mudanças em Launch Agents e leituras do chaveiro do sistema. Além disso, o tráfego cessante para limitar a capacidade de C2 de se comunicar sem autorização.

Para leituras adicionais e contexto sobre este padrão de ataque e a crescente prioridade de proteger endpoints de desenvolvedores, você pode consultar recursos e análises de provedores de segurança e plataformas técnicas, incluindo blogs de resposta a incidentes e documentação oficial de ferramentas de infraestrutura: https://www.sentinelone.com/blog/ e a página principal do blog do GitHub, onde são publicadas advertências sobre ameaças aos desenvolvedores: https://github.blog/.

Em suma, este incidente é outro exemplo claro de que comprometer a cadeia de abastecimento ou o ambiente de um único desenvolvedor pode ser uma porta de entrada a danos muito maiores. As defesas já conhecidas — menos privilégios, verificação de origens, rotação de segredos e detecção centrada em desenvolvedores — permanecem as contramedidas mais efetivas se aplicadas com disciplina e rapidez.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.