Hackers norte-coreanos exploram projetos Terraform adulterados para invadir empresa de TI na Índia
O grupo norte-coreano Jade Sleet foi relacionado ao comprometimento de uma companhia indiana de serviços de tecnologia em uma operação que teve como alvo o computador MacBook com processador Apple Silicon usado por um engenheiro DevOps. A investigação identificou no equipamento dois backdoors escritos em Rust, chamados FLATROOF e ROOFDECK, ambos já associados a campanhas contra empresas de criptomoedas e projetos Web3.
O Jade Sleet também opera sob os nomes PUKCHONG, Slow Pisces, TraderTraitor e UNC4899. O grupo tem histórico de ataques contra organizações de blockchain, fintechs, exchanges e fornecedores de tecnologia utilizados por esse mercado. A estrutura criminosa também foi ligada ao comprometimento do ambiente de desenvolvimento da Safe{Wallet}, incidente que antecedeu o roubo estimado em US$ 1,5 bilhão da infraestrutura de carteiras frias da Bybit em 2025.
A campanha analisada utilizou falsas oportunidades de emprego como porta de entrada. Essa abordagem é frequentemente empregada por grupos associados à Coreia do Norte, que se passam por recrutadores ou representantes de empresas conhecidas para atingir profissionais especializados. Os principais alvos são desenvolvedores, engenheiros DevOps, especialistas em blockchain e funcionários de empresas de tecnologia financeira.
Durante o processo seletivo falso, as vítimas recebem repositórios aparentemente legítimos hospedados no GitHub. Os projetos simulam tarefas de engenharia de infraestrutura relacionadas à empresa que os criminosos afirmam representar. Entre os nomes observados estão `gtn-candidate-repo`, `Northwind-IAC`, `novacart-interview` e `terraform-candidate-repo`.
O código malicioso fica escondido em um arquivo de bloqueio de dependências do Terraform, identificado como `.terraform.lock.hcl`. Em vez de apontar apenas para provedores confiáveis, o arquivo é modificado para direcionar o ambiente a domínios controlados pelos invasores. Assim, quando o profissional executa `terraform init`, o Terraform pode baixar componentes adulterados da infraestrutura criminosa.
A técnica é especialmente perigosa porque o comando faz parte do fluxo normal de trabalho de equipes de infraestrutura. O desenvolvedor pode acreditar que está apenas preparando um ambiente de testes, sem perceber que uma dependência externa foi alterada. Depois da instalação, o código malicioso pode iniciar a comunicação com os atacantes e abrir caminho para novas etapas da invasão.
O FLATROOF, também conhecido como Gaslight, atua como um backdoor e utiliza o Telegram como canal de comando e controle. A ferramenta permite executar instruções remotamente, enviar arquivos para os operadores e baixar novos conteúdos no computador infectado.
Um módulo desenvolvido em Python amplia a coleta de informações. Entre os dados procurados estão credenciais e informações armazenadas nos navegadores Chrome, Brave, Firefox e Safari, histórico de comandos executados no Terminal, relação de aplicativos instalados, detalhes de hardware e software, processos ativos e uma cópia do arquivo `login.keychain-db`, ligado ao sistema Keychain do macOS.
O segundo implante, ROOFDECK, utiliza o protocolo descentralizado Nostr para manter a comunicação com os operadores. O malware é capaz de realizar reconhecimento do sistema, manipular arquivos, abrir sessões remotas de shell, auxiliar em movimentação lateral e garantir persistência por meio de Launch Agents do macOS.
A ferramenta ainda emprega uma camada de validação para dificultar o uso não autorizado dos comandos. As instruções enviadas pelos criminosos são assinadas com uma chave privada e só são executadas depois de serem verificadas por uma chave pública incorporada ao malware.
A presença dos dois implantes foi descoberta durante a análise de outros incidentes. Nesse processo, os pesquisadores localizaram uma vítima adicional: uma empresa indiana de serviços de TI cujo engenheiro DevOps utilizava um MacBook com chip da Apple. Os arquivos maliciosos estavam no dispositivo desde pelo menos 18 de março de 2026, embora a origem exata da infecção ainda não tenha sido esclarecida.
Os backdoors permaneceram aparentemente inativos até 29 de março, quando começaram a se comunicar com a infraestrutura dos invasores e a executar ações no sistema. Os registros indicam que os implantes foram acionados pelo editor de código Cursor poucos segundos depois da abertura de um workspace chamado `cloudshield`, armazenado no caminho `~/DevOps-Automation/cloudshield`.
Essa sequência sugere que os arquivos maliciosos estavam associados ao projeto ou a alguma etapa automatizada de sua inicialização. O ROOFDECK, por sua vez, parece ter sido empregado em uma fase posterior, depois que os criminosos já haviam obtido acesso inicial e precisavam manter controle sobre o dispositivo.
Em 20 de abril, foi instalada uma versão atualizada do ROOFDECK. A atualização ocorreu um dia depois de a LayerZero reconhecer publicamente um ataque contra a KelpDAO. A nova variante apagava as versões anteriores do ROOFDECK e do FLATROOF, além de remover símbolos e informações de depuração. Essas mudanças dificultam a detecção por ferramentas de segurança e tornam a análise técnica mais complexa.
O caso reforça o risco representado pelos computadores usados por desenvolvedores. Esses dispositivos geralmente possuem acesso a repositórios privados, chaves de autenticação, sistemas de nuvem, pipelines de integração contínua, ambientes de produção e ferramentas internas. Por isso, a invasão de uma única estação pode evoluir para um comprometimento amplo da cadeia de desenvolvimento.
Para reduzir esse tipo de risco, empresas devem tratar arquivos de configuração e dependências de infraestrutura como componentes que também precisam ser auditados. Revisar alterações no `.terraform.lock.hcl`, restringir provedores autorizados e exigir aprovação para novos domínios são medidas importantes. Também é recomendável utilizar repositórios internos e espelhos controlados para baixar módulos e plugins.
A execução do Terraform deve ocorrer, sempre que possível, em ambientes isolados e com permissões mínimas. Credenciais de nuvem não devem permanecer disponíveis de forma permanente no computador do desenvolvedor, e chaves com privilégios elevados precisam ser protegidas por cofres de segredos, autenticação multifator e controles temporários de acesso.
Processos seletivos técnicos também merecem atenção. Candidatos e funcionários devem desconfiar de projetos que exigem a execução imediata de scripts, comandos de inicialização ou downloads de dependências pouco conhecidos. Antes de abrir um workspace, é necessário revisar arquivos de configuração, scripts automatizados, módulos externos e alterações recentes no histórico do projeto.
No macOS, equipes de segurança devem monitorar a criação de Launch Agents, alterações no Keychain, processos iniciados por editores de código e conexões incomuns para serviços de mensagens ou protocolos descentralizados. A análise de telemetria, combinada com regras específicas para ferramentas de desenvolvimento, pode revelar comportamentos suspeitos antes que o invasor avance para outros sistemas.
O ataque demonstra que a cadeia de suprimentos não se limita a pacotes populares ou bibliotecas de código. Arquivos de infraestrutura como código, plugins do Terraform e projetos usados em entrevistas técnicas também podem ser transformados em mecanismos de distribuição de malware. Para organizações que dependem de ambientes DevOps, proteger o endpoint do desenvolvedor é tão importante quanto proteger servidores, nuvens e repositórios centrais.
