Een nieuwe campagne die aan de Noord-Koreaanse actor Jade Sleet wordt toegeschreven, laat opnieuw zien hoe aanvallers het liefst via ontwikkelomgevingen binnenkomen. Volgens SentinelOne draait de aanpak om Terraform-backdoors: gemanipuleerde bestanden en misleidende “infrastructure”-projecten zorgen ervoor dat schadelijke modules mee worden geladen wanneer een ontwikkelaar terraform init draait.
Daarnaast zijn er twee macOS-malwarefamilies geïdentificeerd: FLATROOF (ook bekend als Gaslight) en ROOFDECK. Ze richten zich op Apple Silicon (ARM) macOS-systemen en worden ingezet zodra de aanvaller voldoende controle heeft over de doelhost.
Waarom ontwikkelaars de beste ingang zijn
Jade Sleet richt zich vooral op personen en omgevingen rond crypto en blockchain, maar SentinelOne beschrijft dat ook leveranciers en tools rondom zulke bedrijven worden geraakt. De onderliggende gedachte is simpel: ontwikkel-pipelines en cloudomgevingen vormen een brug naar grotere netwerken.
Cybersecuritybedrijven benadrukken al langer dat endpoints die gebruikt worden voor ontwikkeling een hoge prioriteit verdienen in detectie en bescherming. In dit geval worden er bovendien backdoored componenten ingezet die zijn “afgestemd” op de slachtoffers, waardoor standaard controles minder effectief kunnen zijn.
Vergelijkbare supply-chain benadering zien we ook terug in andere incidenten op de site, zoals malware op honderdduizenden websites via een supply chain aanval. Het patroon: één zwakke schakel in het ontwikkel- of distributiemechanisme kan een groot effect hebben.
De social engineering: job-interview lokazen
De aanval begint niet met een brute hack, maar met social engineering. De onderzoekers melden dat Jade Sleet job-interview lokazen gebruikt om sollicitanten en technici naar specifieke repositories of projecten te trekken.
Voor kandidaten in DevOps, crypto of financial technology zijn de verleiding en de context plausibel: de repos lijken gerelateerd aan “infrastructure engineering” voor het bedrijf waarmee de aanvaller zich voordoet. Daarmee sluit de inhoud aan op wat ontwikkelaars verwachten, en dat verkleint de kans dat iemand direct alarm slaat.
Repositories die als lokmiddel dienen
SentinelOne noemt verschillende repositorythema’s die werden gezien, waaronder:
- gtn-candidate-repo (gelinkt aan het KelpDAO-incident)
- Northwind-IAC
- novacart-interview
- terraform-candidate-repo
In deze projecten zitten elementen die de ontwikkelworkflow beïnvloeden. Het draait daarmee niet om één “kwaadaardige” opdrachtbestand, maar om iets dat in de normale tooling past.
Terraform-backdoors: wat er misgaat bij terraform init
Het kernstuk van de infiltratie bestaat uit gemanipuleerde Terraform-onderdelen. In de waargenomen repos staat een weaponized Terraform dependency lock file (met als voorbeeld: .terraform.lock.hcl) die verwijst naar kwaadaardige domeinen.
Het concrete effect: wanneer een ontwikkelaar terraform init uitvoert, kan het platform modules downloaden die onder controle staan van de aanvaller. Hierdoor lijkt de installatie legitiem, terwijl de inhoud al is omgebogen naar het kwaad.
In de bronbeschrijving worden verwijzingen genoemd naar domeinen in de vorm van “registry.hashicorp-aws[.]com” (als voorbeeld van een gemanipuleerde verwijzing). Of de namen in alle gevallen exact overeenkomen, is niet volledig uitgewerkt, maar de techniek is duidelijk: door lock files te manipuleren kan men het downloadgedrag sturen.
FLATROOF en ROOFDECK op macOS: twee families, twee manieren van C2
Na de initial access wordt op Apple Silicon macOS een reeks backdoors verwacht. In dit verhaal gaat het om FLATROOF en ROOFDECK. Beide zijn eerder waargenomen in relatie tot aanvallen op een LayerZero-bridge-incident.
FLATROOF (Gaslight)
FLATROOF gebruikt Telegram voor command-and-control. De malware kan onder meer:
- commando’s uitvoeren
- bestanden uploaden en downloaden
- gegevens stelen via een Python-module
Die diefstalmodule wordt beschreven als gericht op browserdata (Chrome, Brave, Firefox en Safari), terminal command histories, een inventaris van geïnstalleerde applicaties, systeemprofielen, snapshots van actieve processen en het kopiëren van login.keychain-db.
Dat laatste is relevant omdat het kan wijzen op pogingen om sessie- of credential-gerelateerde informatie te bemachtigen, zonder dat de gebruiker direct iets merkt.
ROOFDECK
ROOFDECK gebruikt de Nostr-routing voor gedistribueerde command-and-control. Volgens SentinelOne kan deze backdoor:
- systeemverkenning uitvoeren
- bestandsbewerkingen uitvoeren
- remote shell-toegang geven
- laterale beweging ondersteunen
- persistentie opbouwen via Launch Agents
Verder wordt beschreven dat commando’s worden ondertekend met een privésleutel van de operator. De integriteit wordt geverifieerd met een embedded public key, waardoor een deel van de tampering-detectie robuuster wordt.
Ook wordt genoemd dat ROOFDECK veelgebruikte shell-commando’s “herimplementeert” voor directory- en bestandsoperaties. Dat kan helpen om analyse en detectie lastig te maken, omdat gedrag anders kan lijken dan bij standaard tooling.
Van eerste besmetting naar follow-up tooling
Een interessante observatie is dat ROOFDECK lijkt te worden ingezet als follow-up tool. Met andere woorden: eerst wordt voet aan de grond gecreëerd, waarna later ROOFDECK op dezelfde host wordt geplaatst.
SentinelOne stelt dat er een nieuwe variant is gedetecteerd op een DevOps-engineersmachine. Die aangepaste versie zou onder andere:
- bestaande ROOFDECK en FLATROOF binaries vervangen
- symbolen en debug-informatie verwijderen om detectie te ontwijken
De onderzoekers koppelen de timing aan gebeurtenissen rond de bekendmaking van het LayerZero hack-incident. Er is sprake van een update “een dag na” de publieke erkenning daarvan.
Wanneer werd het opgemerkt in de Indiase zaak?
In het specifieke geval dat SentinelOne beschrijft, gaat het om een India-based IT-servicesprovider die gecompromitteerd raakte via een Apple Silicon MacBook van een DevOps-engineer. De precieze leveringsmethode blijft in de beschrijving nog onbekend.
Wel is er een tijdlijn:
- de backdoors zouden al op 18 maart 2026 aanwezig zijn
- ze bleven aanvankelijk slapend
- op 29 maart 2026 startten beaconing en host-activiteit
Daarnaast wordt gemeld dat de implants werden gelanceerd door Cursor, enkele seconden nadat een specifieke cloudshield workspace werd geopend (~/DevOps-Automation/cloudshield). Dat detail onderstreept opnieuw dat ontwikkelomgevingen en editor/workspace-activiteiten in de praktijk onderdeel kunnen zijn van het besmettingspad.
Praktische lessen: hoe verklein je de kans op Terraform-backdoors?
Je kunt dit soort aanvallen niet alleen met “meer logs” bestrijden. Het gaat om het voorkomen van ongewenste modules en het beperken van de schade zodra er iets misgaat. SentinelOne’s bevindingen zijn daarbij direct bruikbaar voor organisaties met DevOps-teams.
- Controleer Terraform lock files en bronverwijzingen: behandel .terraform.lock.hcl en modulebronnen als security-relevante artifacts.
- Beperk wat kan worden gedownload: werk met whitelisting voor geautoriseerde registries of private mirrors, zodat een gemanipuleerde verwijzing minder kans krijgt.
- Vertrouw niet op “plausibele” repo’s: job-lokazen kunnen geloofwaardig zijn; gebruik verificatiestappen voor externe code.
- Detecteer afwijkend gedrag bij terraform init: let op ongebruikelijke netwerkverkeerspatronen en module downloads tijdens CI/CD en lokaal gebruik.
- Bekijk macOS-systeemsporen: persistentie via Launch Agents en telecom-achtige C2-mechanismen kunnen aanwijzingen geven, mits je erop monitort.
Als je breder kijkt naar het beveiligen van ontwikkelprocessen, past ook het thema “ketenfouten en misbruik van tooling” bij andere berichten op de site. Bijvoorbeeld: accountovername via ketenfouten laat zien hoe software en workflows elkaar kunnen versterken richting het uiteindelijke incident.
Conclusie
De campagne rond Jade Sleet maakt één punt extra scherp: aanvallers willen niet alleen systemen raken, maar vooral ontwikkelaarswerk beïnvloeden. Met Terraform-backdoors laten ze afhankelijkheidsinstallaties uitmonden in het downloaden en uitvoeren van backdoors op macOS—waar FLATROOF en ROOFDECK vervolgens gegevens kunnen stelen, commando’s uitvoeren en persistentie opbouwen.
Door je Terraform-bronnen, lock files en downloadroutes strikter te controleren, en door verdacht gedrag bij ontwikkelacties te monitoren, verlaag je de kans dat een “normale” workflow onderdeel wordt van een aanval.
Bron: https://thehackernews.com/2026/09/jade-sleet-linked-to-indian-it-provider.html
