Une attaque qui cible directement les équipes DevOps
Contrairement aux attaques traditionnelles reposant sur le phishing ou l’exploitation de vulnérabilités, cette campagne s’attaque directement à la confiance accordée aux outils d’automatisation. Les attaquants ont publié de faux providers Terraform et des modules Go malveillants sur des registres utilisés quotidiennement par les ingénieurs cloud et les équipes DevOps.
Les chercheurs ont identifié plusieurs paquets compromis, notamment :
gocommunity-io/dockerdkreuzwenker/dockergocommunity.io/orderedbtreegogets.dev/btreex
Certains de ces composants avaient déjà été téléchargés par plusieurs centaines, voire plus d’un millier d’utilisateurs avant leur détection.
De faux recrutements pour piéger les développeurs
L’infection ne commence généralement pas par un téléchargement aléatoire. Les acteurs malveillants contactent leurs victimes via LinkedIn, Facebook ou des plateformes de recrutement en se faisant passer pour des entreprises Web3 fictives. Ils proposent ensuite un prétendu test technique hébergé sur GitHub.
Le candidat clone alors un dépôt qui semble parfaitement légitime. Cependant, celui-ci référence discrètement des dépendances Terraform ou Go contenant un code malveillant. Lorsque le développeur exécute une commande comme terraform init, le malware est téléchargé puis exécuté automatiquement sur sa machine.
Un cheval de Troie conçu pour voler les accès cloud
Selon les analyses publiées par Aikido, les composants compromis déploient un malware développé en Go présentant des similitudes avec la campagne Graphalgo, précédemment associée à des acteurs nord-coréens.
Une fois actif, le programme malveillant collecte diverses informations sur le système :
- nom de la machine ;
- système d’exploitation ;
- caractéristiques matérielles ;
- présence d’outils de développement ;
- identifiants et secrets accessibles localement.
L’objectif principal semble être la récupération de clés API cloud, de jetons d’authentification, de secrets DevOps et d’autres informations sensibles pouvant permettre un accès ultérieur à l’infrastructure de l’entreprise.
Pourquoi Terraform représente une cible idéale
Terraform est utilisé pour déployer et administrer des infrastructures sur AWS, Microsoft Azure ou Google Cloud. Les providers Terraform sont exécutés directement par la machine de l’utilisateur ou par les pipelines CI/CD. Ils héritent donc souvent de privilèges élevés et de nombreux accès sensibles.
Pour un attaquant, compromettre un provider Terraform peut être plus rentable que de cibler directement une entreprise. Une simple dépendance malveillante peut offrir l’accès à des environnements cloud complets, des dépôts Git privés ou des systèmes de production.
Comment se protéger
Face à cette menace, les experts recommandent plusieurs mesures immédiates :
- vérifier systématiquement l’origine des providers Terraform ;
- privilégier les fournisseurs officiels ou partenaires vérifiés ;
- verrouiller les versions utilisées grâce aux fichiers de verrouillage ;
- auditer régulièrement les dépendances tierces ;
- limiter les privilèges accordés aux comptes utilisés dans les pipelines CI/CD ;
- surveiller toute activité inhabituelle sur les comptes cloud.
Une nouvelle étape dans les attaques de supply chain
Cette campagne illustre l’évolution des menaces visant la chaîne d’approvisionnement logicielle. Après npm, PyPI et RubyGems, les cybercriminels s’intéressent désormais aux outils d’infrastructure as code utilisés dans les environnements cloud modernes.
Pour les entreprises, la confiance accordée aux composants open source ne peut plus être automatique. Chaque module, chaque provider et chaque dépendance doit désormais être considéré comme un élément critique de la surface d’attaque.
Sources :
- The Hacker News — Attackers Use Malicious Terraform Providers to Deliver Go Malware via HashiCorp Registry
- Security Arsena – Malicious Terraform Providers on HashiCorp Registry Deliver Go Malware — Detection and Supply Chain Remediation Guide
- Cyber Security News – The Malware Hiding in Developer Tools That Turned Terraform Providers Into Attack Paths
