TGViewer
Белый хакер Белый хакер @bezopasno_soft · 29.6K subscribers
Post #3192 2.53K
🍏 Jade Sleet заражает Mac разработчиков через поддельные Terraform-репозитории

Привет! Северокорейская Jade Sleet снова зашла через разработчика. SentinelOne обнаружила два её бэкдора - FLATROOF и ROOFDECK - на MacBook DevOps-инженера из индийской IT-компании.

👨‍💻 Сценарий начинается как обычное тестовое задание. Жертве предлагают GitHub-репозиторий с инфраструктурным проектом для собеседования. Внутри лежит поддельный .terraform.lock.hcl, который направляет Terraform на домен атакующих. Разработчик запускает terraform init - и вместе с зависимостями получает вредоносный модуль.


➡️Дальше на Apple Silicon Mac приезжает FLATROOF. Он общается с оператором через Telegram, выполняет команды и умеет таскать файлы. Плюс собирает данные браузеров, историю Terminal, список приложений, процессы, информацию о системе и копию login.keychain-db.

⏺Следом подключается ROOFDECK. У него C2 через Nostr, удалённый shell, работа с файлами и persistence через Launch Agents. Команды перед выполнением проверяются криптографической подписью - бэкдор не будет выполнять команды без корректного ключа оператора.

☄️На заражённом Mac импланты нашли ещё 18 марта, но почти две недели они молчали. 29 марта активность началась буквально через несколько секунд после открытия DevOps-проекта ~/DevOps-Automation/cloudshield в Cursor. А 20 апреля атакующие поставили новую версию ROOFDECK, уже без символов и debug-информации.

P.S. В таких атаках разработчик становится точкой входа во всю инфраструктуру. Его Mac может иметь доступ к GitHub, облаку, CI/CD и Terraform — поэтому одного заражённого рабочего места хватает для дальнейшего продвижения.

#MacOS #Malware #Terraform #Infosec
👍 Белый хакер
More from @bezopasno_soft
  1. Oct 1, 2026❌ Миф: если пароль украли, достаточно его поменять Привет! Кажется логичным: заметили комп…
  2. Sep 30, 2026🇫🇷 У налоговой Франции украли данные 600 000 человек и компаний Привет! Атака на француз…
  3. Sep 29, 2026🤖 Android-троян RatHat подключил Gemini, чтобы искать богатых жертв Привет! У RatHat появ…
  4. Sep 29, 2026Кибератака началась. Время пошло ⏱️ «Не защищены» — подкаст о том, что происходит после вз…
  5. Sep 28, 2026⌨️ Команда недели Привет! Нашли подозрительный процесс внутри контейнера, а ps и ss показы…
  6. Sep 26, 2026👍 Белый хакер #мем
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →