Minacce · 16 ore fa

Terraform diventa il varco verso i developer endpoint

SentinelOne ha collegato Jade Sleet a una compromissione di un fornitore IT indiano passata da un MacBook di un DevOps engineer, con FLATROOF e ROOFDECK trovati sul dispositivo. Il punto non è il singolo laptop: è il percorso di sviluppo usato per arrivare dentro un ambiente condiviso e poi muoversi verso altri bersagli.

Il gruppo inserisce un riferimento di dipendenza armato nel lockfile di Terraform. Quando l engineer esegue `terraform init`, la macchina contatta il registry controllato dall'attaccante e scarica module malevoli come se fossero legittimi. Da lì, il foothold si sposta dal developer endpoint alla base di codice e all infrastruttura che quel workflow assembla.

Per chi usa Terraform su laptop di sviluppo, la fiducia va letta nel repo e nei lockfile, non solo nell'endpoint. Questa campagna mostra che un accesso costruito su misura per un engineer può diventare persistenza e accesso verso clienti o ambienti downstream, soprattutto in servizi IT, fintech e contesti crypto-facing.

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-09-21

Editions

Storie correlate