top of page

Hackers norte-coreanos usam projetos Terraform manipulados para atacar empresa de TI na Índia

há 6 minutos
3 min de leitura

O grupo hacker norte-coreano Jade Sleet foi associado ao comprometimento de uma empresa de serviços de TI na Índia, em uma campanha que colocou um MacBook com Apple Silicon usado por um engenheiro DevOps no centro do ataque. A investigação da SentinelOne identificou no equipamento os backdoors FLATROOF e ROOFDECK, ferramentas anteriormente observadas em ataques ligados ao setor de criptomoedas.


Também conhecido como PUKCHONG, Slow Pisces, TraderTraitor e UNC4899, o Jade Sleet possui histórico de ataques contra empresas de criptomoedas, blockchain e Web3, além de fornecedores utilizados por essas organizações. O grupo também foi relacionado ao comprometimento da cadeia de suprimentos do ambiente de desenvolvimento da Safe{Wallet}, incidente que precedeu o roubo de aproximadamente US$ 1,5 bilhão da infraestrutura de cold wallets da Bybit em 2025.


A campanha investigada pela SentinelOne utiliza engenharia social baseada em falsas oportunidades de emprego, técnica recorrente entre grupos associados à Coreia do Norte. Os alvos trabalham principalmente com DevOps, criptomoedas e fintechs e recebem projetos aparentemente legítimos hospedados em repositórios do GitHub.


Os repositórios simulam projetos de engenharia de infraestrutura relacionados às empresas que os hackers fingem representar durante os processos seletivos. Entre os nomes identificados estão gtn-candidate-repo, Northwind-IAC, novacart-interview e terraform-candidate-repo.


Dentro desses projetos existe um arquivo de bloqueio de dependências do Terraform, .terraform.lock.hcl, manipulado para apontar para domínios controlados pelos invasores. Quando o desenvolvedor executa o comando terraform init, a plataforma pode baixar módulos maliciosos provenientes da infraestrutura dos hackers.


A cadeia de ataque termina com a instalação de duas famílias de malware desenvolvidas em Rust e direcionadas a sistemas macOS baseados em ARM. O FLATROOF, também conhecido como Gaslight, funciona como backdoor e utiliza o Telegram como infraestrutura de comando e controle (C2).


O malware permite executar comandos, enviar e baixar arquivos e coletar informações da máquina comprometida. Por meio de um módulo Python, também pode extrair dados dos navegadores Chrome, Brave, Firefox e Safari, histórico de comandos do Terminal, lista de aplicativos instalados, informações de hardware e software, processos em execução e uma cópia do arquivo login.keychain-db, que armazena dados relacionados ao Keychain do macOS.


Já o ROOFDECK utiliza o protocolo descentralizado Nostr para comunicação C2. Suas funcionalidades incluem reconhecimento do sistema, manipulação de arquivos, acesso remoto por shell, movimentação lateral e persistência por meio de Launch Agents do macOS. Os comandos enviados ao malware são assinados com a chave privada dos operadores e validados por uma chave pública incorporada antes da execução.


Durante a busca pelos dois backdoors, a SentinelOne encontrou uma vítima adicional que não estava relacionada ao incidente inicialmente investigado: uma empresa de serviços de TI localizada na Índia. O comprometimento ocorreu em um MacBook Apple Silicon utilizado por um engenheiro DevOps.


Os backdoors estavam presentes no equipamento pelo menos desde 18 de março de 2026, embora o mecanismo exato utilizado para entregá-los ainda não tenha sido determinado. Os implantes permaneceram inativos até 29 de março, quando começaram as comunicações e atividades no sistema.


Segundo os pesquisadores, os malwares foram iniciados pelo editor de código Cursor segundos depois que um workspace chamado cloudshield, localizado no diretório ~/DevOps-Automation/cloudshield, foi aberto. As evidências também indicam que o ROOFDECK é utilizado como ferramenta posterior ao acesso inicial, depois que os hackers já estabeleceram controle sobre a máquina.


Uma versão atualizada do ROOFDECK foi instalada no computador do engenheiro em 20 de abril, um dia depois de a LayerZero reconhecer publicamente o ataque contra a KelpDAO. A variante remove os binários existentes do ROOFDECK e FLATROOF e elimina símbolos e informações de depuração, uma medida destinada a dificultar sua identificação e análise.


A investigação coloca novamente endpoints de desenvolvedores como um ponto relevante de risco para ataques à cadeia de suprimentos. Máquinas utilizadas por equipes de desenvolvimento frequentemente possuem acesso a código-fonte, ambientes de nuvem, pipelines e outros recursos internos, permitindo que o comprometimento de um único profissional possa servir como porta de entrada para ativos mais sensíveis da organização.

 
 
image.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page