🔍 Contexte

Le 29 mai 2026, l’Ă©quipe sĂ©curitĂ© du projet Helm (gestionnaire de packages Kubernetes) a publiĂ© un avis de sĂ©curitĂ© sur son blog officiel (helm.sh) concernant le domaine baltocdn.com, anciennement utilisĂ© comme miroir APT communautaire pour les distributions Debian et Ubuntu.

📅 Chronologie des Ă©vĂ©nements

  • Septembre 2025 : DĂ©commissionnement du miroir APT baltocdn.com et arrĂȘt de l’infrastructure sous-jacente.
  • 19 mai 2026 : RĂ©enregistrement du domaine baltocdn.com par un tiers inconnu aprĂšs expiration de l’enregistrement original.
  • 29 mai 2026 : Publication de l’avis de sĂ©curitĂ© suite Ă  des signalements tiers indiquant que le domaine pourrait ĂȘtre utilisĂ© pour servir du contenu malveillant.

⚠ Nature de la menace

Le domaine baltocdn.com n’est plus sous le contrĂŽle de l’opĂ©rateur APT d’origine. Tout systĂšme, script CI/CD, Dockerfile, image de conteneur ou configuration de gestion encore rĂ©fĂ©rençant ce domaine pourrait tĂ©lĂ©charger et exĂ©cuter des binaires malveillants en lieu et place des packages Helm lĂ©gitimes. L’Ă©quipe Helm prĂ©cise ne pas avoir confirmĂ© indĂ©pendamment les rapports de contenu malveillant, mais qualifie tout usage continu du domaine de risque potentiel de supply chain.

🎯 SystĂšmes et configurations affectĂ©s

  • SystĂšmes Debian/Ubuntu avec sources APT rĂ©fĂ©rençant baltocdn.com
  • Jobs CI/CD, Dockerfiles, scripts d’installation ou de bootstrap
  • Templates de gestion de configuration et documentation interne
  • Tout systĂšme ayant exĂ©cutĂ© des binaires issus de baltocdn.com aprĂšs le 19 mai 2026 doit ĂȘtre considĂ©rĂ© comme compromis

🔄 Domaine de remplacement lĂ©gitime

Le dépÎt APT Helm actuel est : https://packages.buildkite.com/helm-linux/helm-debian

📄 Type d’article

Il s’agit d’une alerte de sĂ©curitĂ© officielle publiĂ©e par l’Ă©quipe sĂ©curitĂ© du projet Helm, visant Ă  informer les utilisateurs d’un risque de compromission de la chaĂźne d’approvisionnement logicielle liĂ© Ă  la rĂ©appropriation d’un ancien domaine de distribution.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1195.002 — Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)
  • T1584.001 — Compromise Infrastructure: Domains (Resource Development)

IOC


🟡 Indice de vĂ©rification factuelle : 39/100 (moyenne)

  • ⬜ helm.sh — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 6897 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ 0/1 IOCs confirmĂ©s externellement (0pts)
  • ✅ 2 TTP(s) MITRE (8pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

🔗 Source originale : https://helm.sh/blog/security-notice-baltocdn/