Uma análise publicada pela empresa de segurança SentinelOne descreve uma invasão que começou longe de onde acabou fazendo estrago. Ninguém arrombou a porta da frente. Os criminosos entraram por uma prestadora de serviços de tecnologia sediada na Índia e usaram como chave o computador de um engenheiro que cuidava da automação dos sistemas. A operação é atribuída ao grupo norte-coreano Jade Sleet, também chamado de PUKCHONG, Slow Pisces, TraderTraitor e UNC4899.
Parece assunto distante para o dono de uma clínica em Ribeirão Preto ou de uma metalúrgica em Joinville. Não é. Troque o nome do país e o nome do programa e o desenho do ataque continua valendo: alguém de fora, com acesso legítimo ao seu ambiente, é o caminho mais curto para dentro da sua empresa. Quem trabalha com um fornecedor de TI, com um sistema de gestão que recebe suporte remoto ou com uma contabilidade que entra no servidor está nessa mesma fotografia.
O convite de emprego que abriu a porta
A isca preferida do grupo é uma proposta de trabalho. O contato chega como convite para uma vaga, com direito a entrevista e a um teste técnico, e procura profissionais que cuidam de automação, de criptomoedas ou de tecnologia financeira. Muitas vezes são pessoas que trabalham justamente nas empresas que os criminosos querem alcançar. O teste chega dentro de um repositório de código montado para parecer um projeto de infraestrutura da companhia que eles fingem representar.
Dentro desse projeto há um arquivo adulterado do Terraform, a ferramenta que monta servidores e serviços na nuvem a partir de uma receita escrita. O arquivo aponta para endereços controlados pelos atacantes, como o domínio registry.hashicorp-aws[.]com, que imita o endereço verdadeiro do fabricante. Quando o profissional roda o comando de inicialização, a própria ferramenta baixa os pedaços envenenados. Ninguém clicou em anexo suspeito, ninguém digitou senha em página falsa: a porta se abriu durante um trabalho de rotina, com as mãos de quem tem toda a razão de estar ali. Os pesquisadores Albert Priego, Alex Delamotte e Matej Havranek relatam que cada vítima recebe uma versão própria desse pacote.
Onze dias parado dentro da máquina
No segundo caso descrito no relatório, um prestador de serviços de TI, também na Índia, foi comprometido pelo MacBook de um engenheiro de DevOps, o profissional que automatiza a infraestrutura. Os dois programas maliciosos usados na campanha, batizados de FLATROOF e ROOFDECK, estavam na máquina desde pelo menos 18 de março de 2026. Como eles chegaram até lá, a SentinelOne não conseguiu determinar. Ambos são escritos em Rust e feitos sob medida para Macs com chip da própria Apple, e já haviam aparecido no ataque de março e abril de 2026 contra a ponte LayerZero, da KelpDAO.
O detalhe que mais interessa ao empresário é o tempo. Os programas ficaram quietos até 29 de março, quando começaram a conversar com o servidor dos criminosos. Foram disparados pelo editor de código Cursor, segundos depois que uma pasta de trabalho chamada cloudshield foi aberta. Passaram onze dias sem dar um sinal sequer. Em 20 de abril de 2026, um dia depois de a LayerZero assumir publicamente o incidente da KelpDAO, uma versão atualizada do ROOFDECK entrou na mesma máquina, apagou os arquivos antigos das duas pragas e removeu marcas internas que ajudariam a identificá-las.
Traduzindo para a sua realidade: durante quase duas semanas, aquele computador parecia perfeitamente normal. Não travava, não abria janela estranha, não pedia resgate. Silêncio não é sinal de saúde. A diferença entre descobrir um problema e nunca ficar sabendo dele está em ter alguém acompanhando o ambiente todos os dias, com registro guardado e alerta para o que foge do padrão. É esse o trabalho de monitoramento contínuo da rede e dos servidores.
Por que o alvo é quem administra o seu sistema
O grupo tem histórico. No começo de 2025, foi ligado ao desvio de cerca de 1,5 bilhão de dólares da infraestrutura de carteira fria da corretora Bybit, depois de comprometer o ambiente de desenvolvimento da Safe Wallet. Em julho de 2023, o GitHub, da Microsoft, já registrava que o alvo preferido eram empresas de criptomoedas e blockchain e, junto com elas, os fornecedores que atendem essas empresas. O padrão se repete há anos: em vez de atacar cem alvos, ataca-se quem tem a chave de cem alvos.
A conclusão da SentinelOne é que a maior exposição do setor deixou de estar no perímetro das empresas e passou para os terceiros e para a cadeia de software que elas instalam. Por isso a máquina de quem desenvolve e administra virou o centro da defesa: nela moram as senhas da nuvem, o acesso à automação e o código dos sistemas.
Vale reparar em dois pontos. O primeiro: as duas pragas foram feitas para macOS. Quem ainda acredita que Mac não pega vírus acabou de ganhar um argumento contra. O segundo: a campanha é artesanal, feita para um profissional por vez, com um pacote diferente para cada vítima. Isso explica por que a proteção que só reconhece ameaça já catalogada chega atrasada. Dentro da sua empresa, o equivalente ao engenheiro invadido é o técnico que instala o sistema de gestão, o parceiro que configura o ponto eletrônico, o integrador que cuida das câmeras. Todos eles têm senha de administrador em algum lugar do seu ambiente.
O que pedir para a sua TI nesta semana
Nada disso exige que o dono vire especialista. Exige perguntas objetivas e respostas por escrito. Sete pedidos resolvem a maior parte do problema:
- A lista de quem tem a chave. Escreva em uma página todos os fornecedores com acesso ao seu ambiente, o que cada um alcança e por que precisa daquilo.
- Acesso com hora marcada. Acesso permanente de terceiro é exceção, não regra. O normal é liberar quando há chamado e fechar quando o chamado termina.
- Conta com nome e sobrenome. Cada técnico do fornecedor entra com o usuário dele, com segundo fator, e nunca com uma senha que a equipe inteira conhece.
- Caminho controlado para entrar. O acesso remoto do fornecedor passa por um ponto único, com registro do que foi feito. É aqui que entra um projeto de firewall e controle de acesso bem desenhado.
- Máquina de terceiro também conta. Se o computador de quem administra o seu ambiente não tem atualização em dia, proteção e registro, ele é parte da sua rede sem estar na sua regra.
- Olho todo dia, não só no dia ruim. Alguém precisa receber alerta de comunicação estranha, de programa novo e de acesso fora de hora.
- Cópia que volta. Guarde o backup com restauração testada fora do alcance de quem opera o dia a dia, para que um invasor com senha de administrador não apague a sua saída de emergência.
Por fim, combine hoje o que acontece no dia ruim: quem corta o acesso do fornecedor, quem avisa a diretoria, quem registra o que foi feito e em quanto tempo o atendimento começa. Decisão tomada com calma custa muito menos do que decisão tomada com o sistema parado.
Fonte: The Hacker News — Jade Sleet Linked to Indian IT Provider Breach With FLATROOF and ROOFDECK Backdoors, setembro de 2026.
A Ragnatela IOT Solutions trabalha exatamente nessa camada: rede corporativa, firewall, nuvem privada em data center Tier III, backup com restauração testada e NOC com monitoramento 24 horas. Se você quer saber quem tem hoje a chave do seu ambiente e como esse acesso é controlado, fale com a nossa equipe.
Perguntas frequentes
A minha empresa é pequena. Por que alguém invadiria o meu fornecedor de TI?
Porque o fornecedor é atalho. Quem entra em um prestador de serviços alcança de uma vez os clientes que aquele prestador administra. O GitHub já registrava em 2023 que esse grupo mira também os fornecedores das empresas que pretende atingir, e não apenas as empresas em si.
Mac é mais seguro do que Windows para a minha equipe?
Não é garantia de nada. As duas portas dos fundos descritas pela SentinelOne, FLATROOF e ROOFDECK, foram escritas para macOS e ajustadas para Macs com chip da própria Apple. Máquina da Apple entra no inventário, na atualização e no monitoramento como qualquer outra.
Como eu descubro se alguém já está dentro do meu ambiente?
Olhando todos os dias, e não só quando algo quebra. No caso relatado, os programas ficaram quietos por onze dias antes do primeiro sinal. O que denuncia esse tipo de visita é a comunicação estranha com a internet, o programa novo que ninguém instalou e o acesso fora de hora, tudo registrado e comparado com o padrão da casa.
O que eu peço hoje para o meu fornecedor de TI?
Peça a lista de quem tem acesso ao seu ambiente e até onde cada um chega, conta individual com segundo fator para cada técnico, acesso liberado por chamado e com hora para fechar, registro do que foi feito em cada atendimento e teste de restauração do backup com data marcada.
