En bref

  • Le groupe nord-coréen TraderTraitor (aussi connu sous les noms Jade Sleet, UNC4899 et Slow Pisces) a trojanisé un faux provider Terraform AWS pour déployer les malwares FLATROOF et ROOFDECK sur les systèmes de développeurs travaillant dans l'écosystème crypto.
  • La campagne, découverte en juillet 2026 par Zscaler ThreatLabz, cible macOS, Linux et Windows et vise le vol de credentials, de wallets crypto et de données de navigateurs avant d'établir une backdoor d'accès complet.
  • Les équipes DevOps et les développeurs utilisant des providers Terraform tiers doivent vérifier l'intégrité des packages qu'ils installent et limiter les permissions d'exécution dans leurs pipelines CI/CD.

Un faux provider Terraform AWS pour infecter les développeurs crypto

La recherche en sécurité de Zscaler ThreatLabz a révélé en juillet 2026 une campagne d'attaque sophistiquée attribuée avec une confiance modérée au groupe TraderTraitor, un acteur de menace persistante avancée (APT) lié à la Corée du Nord. Ce groupe, également référencé sous les designations Jade Sleet, UNC4899, Pressure Chollima et Slow Pisces selon les différentes équipes de threat intelligence, cible l'industrie des crypto-actifs depuis plusieurs années et s'est illustré par des attaques de grande envergure, dont le vol de plus de 600 millions de dollars sur le pont Ronin d'Axie Infinity en 2022. La nouvelle campagne signale une évolution notable des tactiques du groupe vers les attaques de type supply chain ciblant les outils d'infrastructure-as-code.

Le vecteur d'entrée initial de l'attaque est particulièrement ingénieux : le fichier malveillant, nommé terraform-provider-awsbeta_v1.0.0, se présente comme un provider Amazon Web Services pour HashiCorp Terraform, le framework d'infrastructure-as-code le plus utilisé dans l'industrie cloud. Ce provider frauduleux est structuré comme un provider Terraform légitime, avec une architecture Go correcte incluant des fichiers de configuration, des schémas de ressources et une logique de provider fonctionnelle. Cette apparence de légitimité lui permet de passer les vérifications superficielles qu'un développeur pressé pourrait effectuer avant d'intégrer un nouveau provider dans son workflow.

Le mécanisme d'infection se déclenche au moment où Terraform charge le provider. Un package malveillant ajouté à l'intérieur du binaire légitime s'exécute automatiquement lors de l'initialisation, sans aucune interaction supplémentaire de la part de la victime. Ce modèle d'exécution est particulièrement efficace dans les environnements CI/CD automatisés, où les commandes terraform init et terraform plan sont exécutées sans supervision humaine directe, souvent avec des droits élevés sur l'infrastructure cible.

Une fois exécuté, le code malveillant déploie un loader Bash qui détecte le système d'exploitation de la victime (macOS, Linux ou Windows) et télécharge un payload adapté depuis l'infrastructure de commande et contrôle des attaquants. Ce premier stage malveillant est le malware FLATROOF, qui exécute des scripts Python pour collecter des données sensibles sur le système compromis avant de déposer une backdoor persistante baptisée ROOFDECK, permettant aux attaquants de conserver un accès complet et durable à la machine infectée.

Les données ciblées par FLATROOF varient selon le système d'exploitation. Sur macOS, le malware collecte les données Safari, le fichier login.keychain-db (qui contient tous les mots de passe du trousseau Apple), ainsi que les credentials stockés dans les applications de communication et les clients cloud. Sur Windows, les cibles incluent Chrome, Edge et Brave pour les données de navigation, le Windows Credential Manager, l'historique des commandes PowerShell et des extensions de portefeuilles crypto comme MetaMask, Phantom, Trust Wallet et Rabby. Sur Linux, les cibles incluent les fichiers de configuration SSH, les tokens cloud (AWS CLI, GCP, Azure CLI) et les données des navigateurs Chromium.

L'attribution à TraderTraitor reste à un niveau de confiance modéré selon Zscaler, qui indique ne pas disposer de preuves cryptographiques ou d'infrastructure unique suffisamment distinctives pour une attribution formelle de haute confiance. Cependant, plusieurs éléments de la campagne correspondent aux patterns opérationnels documentés du groupe : le ciblage spécifique de l'industrie crypto, l'utilisation d'outils de développement légitime comme vecteur d'entrée (une technique dite de « developer lure »), la combinaison d'un infostealer et d'une backdoor multi-OS, et la sophistication du camouflage du package initial.

La campagne a été complétée par d'autres attaques supply chain parallèles dans l'écosystème des développeurs, comme le détournement du package npm Tensorlake (documenté séparément par les chercheurs) et la distribution de packages Go malveillants sous la campagne Graphalgo documentée par Cyberpress. Ces campagnes simultanées suggèrent une intensification coordonnée des opérations de type supply chain ciblant les développeurs, en particulier ceux opérant dans l'écosystème des actifs numériques et de la finance décentralisée.

HashiCorp, l'éditeur de Terraform (acquis par IBM en 2024), n'a pas encore publié de communication officielle sur cette campagne spécifique. L'entreprise maintient le registre officiel des providers Terraform sur registry.terraform.io, mais rien n'empêche techniquement un développeur d'installer un provider depuis un dépôt Git externe ou un fichier binaire téléchargé manuellement, ce qui est précisément le vecteur exploité par cette campagne.

Pourquoi les attaques supply chain DevOps sont une priorité de sécurité en 2026

L'attaque TraderTraitor via Terraform s'inscrit dans une tendance documentée et croissante : le ciblage des développeurs comme vecteur d'accès initial à des cibles de haute valeur. Contrairement aux attaques traditionnelles qui cherchent à compromettre les systèmes de production directement, les attaques supply chain DevOps exploitent la confiance que les développeurs accordent à leur outillage quotidien. Un développeur d'une plateforme DeFi qui installe un provider Terraform compromis peut, en quelques secondes d'inattention, ouvrir un accès complet à l'infrastructure cloud qui gère des centaines de millions de dollars d'actifs.

La prolifération des outils d'infrastructure-as-code (Terraform, Pulumi, Ansible, CloudFormation) a mécaniquement élargi la surface d'attaque disponible pour les acteurs malveillants. Ces outils, qui fonctionnent avec des droits administrateurs sur les environnements cloud, représentent des cibles de choix : compromettre le poste de travail d'un ingénieur DevOps qui utilise Terraform quotidiennement donne potentiellement accès à l'ensemble de l'infrastructure managée par cet ingénieur. Les APT comme TraderTraitor, dont l'objectif est le vol de fonds crypto à grande échelle, ont clairement intégré cette réalité dans leur manuel opérationnel.

Pour les entreprises françaises et européennes qui déploient des applications sur des blockchains ou qui gèrent des actifs numériques, cette campagne est un rappel de la nécessité d'appliquer des contrôles stricts sur les providers et modules Terraform utilisés. Le règlement MiCA (Markets in Crypto-Assets), entré en application progressive depuis 2024, impose aux prestataires de services sur crypto-actifs agréés de maintenir des standards de sécurité élevés pour leurs infrastructures. Un incident de type supply chain comme celui documenté par Zscaler pourrait constituer une violation des exigences de sécurité opérationnelle prévues par ce cadre réglementaire.

Enfin, la dimension géopolitique mérite d'être soulignée : TraderTraitor est un groupe APT directement affilié à l'État nord-coréen, dont les opérations de vol de crypto-actifs sont documentées par l'ONU comme un mécanisme de financement du programme de missiles balistiques du régime. En compromettant les développeurs d'entreprises crypto, ce groupe poursuit un double objectif : le vol direct d'actifs et la collecte de renseignements sur les architectures techniques des plateformes ciblées en vue d'attaques ultérieures plus ciblées.

Ce qu'il faut retenir

  • TraderTraitor, APT nord-coréen spécialisé dans le vol de crypto-actifs, utilise un faux provider Terraform AWS pour compromettre les postes de développeurs et déployer les malwares FLATROOF et ROOFDECK sur macOS, Linux et Windows.
  • La chaîne d'infection est entièrement automatisée et se déclenche dès l'exécution de terraform init, rendant l'attaque particulièrement dangereuse dans les pipelines CI/CD non surveillés.
  • Les équipes DevOps doivent imposer une vérification d'intégrité (hashes, signatures) sur tous les providers et modules Terraform tiers, et limiter les permissions cloud accordées aux environnements de développement locaux.

Comment vérifier que les providers Terraform installés dans mon environnement sont légitimes ?

Privilégiez exclusivement les providers hébergés sur le registre officiel registry.terraform.io et vérifiez qu'ils sont signés par le publisher officiel. Pour les providers tiers, exigez une vérification des hashes SHA-256 documentés dans le fichier .terraform.lock.hcl avant toute exécution. Activez les politiques Sentinel ou OPA (Open Policy Agent) dans vos pipelines pour bloquer l'installation de providers non approuvés. Enfin, appliquez le principe du moindre privilège aux credentials cloud utilisés dans les environnements de développement local — ils ne doivent jamais avoir accès en écriture aux ressources de production.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact