Minacce · 16 ore fa
SentinelOne ha collegato Jade Sleet a una compromissione di un fornitore IT indiano passata da un MacBook di un DevOps engineer, con FLATROOF e ROOFDECK trovati sul dispositivo. Il punto non è il singolo laptop: è il percorso di sviluppo usato per arrivare dentro un ambiente condiviso e poi muoversi verso altri bersagli.
Il gruppo inserisce un riferimento di dipendenza armato nel lockfile di Terraform. Quando l engineer esegue `terraform init`, la macchina contatta il registry controllato dall'attaccante e scarica module malevoli come se fossero legittimi. Da lì, il foothold si sposta dal developer endpoint alla base di codice e all infrastruttura che quel workflow assembla.
Per chi usa Terraform su laptop di sviluppo, la fiducia va letta nel repo e nei lockfile, non solo nell'endpoint. Questa campagna mostra che un accesso costruito su misura per un engineer può diventare persistenza e accesso verso clienti o ambienti downstream, soprattutto in servizi IT, fintech e contesti crypto-facing.
1 fonte che coprono questa storia
Jade Sleet Linked to Indian IT Provider Breach With FLATROOF and ROOFDECK Backdoors
Jade Sleet compromised an Indian IT services provider through a DevOps engineer’s MacBook, where FLATROOF and ROOFDECK were detected.
Part of the PlainSec briefing for 2026-09-21