Jade Sleet compromete un proveedor de TI indio con backdoors para macOS
El grupo norcoreano también conocido como TraderTraitor entró por el MacBook de un ingeniero de DevOps y usó repositorios de Terraform como cebo para desplegar FLATROOF y ROOFDECK.

En su informe, SentinelOne atribuye a Jade Sleet el compromiso de una empresa india de servicios de TI. El grupo, conocido también como TraderTraitor, UNC4899, Slow Pisces o PUKCHONG, entró por el MacBook con Apple Silicon de un ingeniero de DevOps y dejó dos backdoors escritos en Rust para macOS ARM: FLATROOF, alias Gaslight, y ROOFDECK. Los dos ya habían aparecido en marzo y abril de 2026 en el asalto al puente LayerZero de KelpDAO.
El cebo: una oferta de trabajo y un fichero de Terraform
El vector es el habitual en esta familia. Los atacantes montan repositorios en GitHub que imitan proyectos internos de la empresa a la que suplantan —gtn-candidate-repo, Northwind-IAC, novacart-interview, terraform-candidate-repo— y se los pasan a candidatos que trabajan en DevOps, cripto o fintech. El detalle que hace el trabajo está dentro: un fichero de bloqueo de dependencias de Terraform manipulado que apunta a dominios maliciosos, por ejemplo registry.hashicorp-aws[.]com. Cuando el candidato ejecuta terraform init para levantar el proyecto, la herramienta se descarga módulos controlados por el atacante. No hace falta que haga nada más raro.
Qué dejan dentro
FLATROOF usa Telegram como canal de mando y control, ejecuta comandos, sube y baja ficheros y roba datos con un módulo en Python que recoge información de Chrome, Brave, Firefox y Safari, el historial de la Terminal, la lista de aplicaciones instaladas, el perfil de hardware y software del sistema, una instantánea de los procesos en marcha y una copia de login.keychain-db. ROOFDECK va por otro camino: C2 descentralizado sobre el protocolo Nostr, reconocimiento del sistema, manipulación de ficheros, shell remoto, movimiento lateral y persistencia mediante Launch Agents. Sus comandos van firmados con la clave privada del operador y se verifican contra una clave pública embebida antes de ejecutarse. El implante reimplementa buena parte de los comandos de shell habituales, algo que SentinelOne ya había visto en LightlessCan, de Lazarus.
La cronología de la víctima india: los backdoors estaban en la máquina desde el 18 de marzo de 2026 y se quedaron dormidos hasta el 29, cuando empezó el beaconing. Ese día los implantes los lanzó Cursor, segundos después de que se abriera el workspace ~/DevOps-Automation/cloudshield. El 20 de abril, un día después de que LayerZero reconociera el hackeo de KelpDAO, apareció una versión actualizada de ROOFDECK que borra los binarios anteriores y elimina símbolos e información de depuración para esconderse mejor. Cómo llegó el primer implante a la máquina sigue sin estar claro.
Lo que la firma subraya es dónde se ha movido el riesgo: estos grupos entran por terceros y por su cadena de suministro de software, y ahí el endpoint del desarrollador queda en el centro de la defensa, porque tiene acceso a la nube, a las pipelines y al código fuente. Añade que los entornos de desarrollo que preparan van dirigidos a un ingeniero cada vez, con builds de Terraform backdooreadas distintas para cada víctima.
