Mis à jour: Une compromission de compte npm a infecté 314 packages npm avec des logiciels malveillants, notamment size-sensor, echarts-for-react, timeago.js et des packages étendus à @antv, au cours d’une explosion d’activité de 22 minutes aux petites heures du mardi matin.
Le package concerné le plus populaire est size-sensor, téléchargé 4,2 millions de fois par mois, suivi de echarts-for-react (3,8 millions), @antv/scale (2,2 millions) et timeago.js (1,15 million).
Le compte compromis, i@hust.cc, appartient à un développeur basé à Hangzhou, en Chine. Le chercheur en sécurité Nicholas Carlini a signalé le malware sur GitHub, et le compte hust.cc a résolu les problèmes et les a marqués comme « résolus » en une heure. Cela signifie que le rapport sur les logiciels malveillants sur ce référentiel et sur d’autres est masqué, à moins qu’un développeur ne recherche des problèmes résolus.
AD ENREGISTREMENT
Certaines versions de packages malveillants ont été obsolètes sur npm avec le message « cette version a été publiée par erreur, veuillez utiliser la dernière version à la place », tandis que d’autres ont été supprimées.
AD ENREGISTREMENT
L’entreprise de sécurité SafeDep a signalé le malware et analysé la charge utile, qui utilise la même structure que celle utilisée pour compromettre les packages SAP il y a trois semaines.
Le malware lit les variables d’environnement et analyse les fichiers pour trouver les informations d’identification de GitHub, npm, des plates-formes cloud telles qu’AWS, Microsoft Azure et Google Cloud, Docker, Stripe, etc. Le code tente également d’échapper aux limites du conteneur. Les secrets volés sont exfiltrés vers un nouveau référentiel GitHub.
Le malware injecte des fichiers de paramètres dans d’autres projets locaux sur une machine de développement, pour exécution par Claude Code ou Codex, et abuse en outre de GitHub en tant que porte dérobée C2 (commande et contrôle) via des référentiels malveillants et du code Python qui télécharge et exécute leur contenu.
Selon SafeDep, « l’attaquant a automatisé toute la vague à l’aide d’un jeton volé ».
Il est conseillé aux développeurs qui ont installé des versions de packages compromises de faire pivoter toutes les informations d’identification accessibles depuis l’environnement de construction, de rechercher les référentiels GitHub non autorisés et de supprimer les services système malveillants sous Linux. Les responsables et les éditeurs de packages courent le plus grand risque car ils peuvent découvrir d’autres packages malveillants publiés via leurs propres informations d’identification.
Cette attaque survient peu de temps après un autre incident à Shai-Hulud signalé hier, et on peut s’attendre à d’autres incidents.
Bien que d’autres référentiels de packages tels que PyPI et RubyGems aient également vu des logiciels malveillants y être publiés, npm reste la cible la plus importante et, pour l’instant, semble être la plus touchée. npm, propriété de GitHub, filiale de Microsoft, a peu parlé de la vague actuelle.
En septembre de l’année dernière, un article décrivant un plan pour une chaîne d’approvisionnement npm plus sécurisée visait à « faire face à une augmentation des attaques contre les registres de paquets », au cours de ce qui ressemble maintenant à la première phase de Shai-Hulud, mais les mesures prises jusqu’à présent n’ont pas empêché de nouveaux incidents. ®
AD ENREGISTREMENT
Mis à jour pour ajouter le 20 mai :
Le code shack nous a contacté pour dire : « GitHub s’engage à enquêter sur les problèmes de sécurité signalés. Nous surveillons la situation et désactivons les packages npm malveillants conformément aux politiques d’utilisation acceptable de GitHub, qui interdisent la publication de contenu prenant directement en charge des attaques actives illégales ou des campagnes de logiciels malveillants causant des dommages techniques.
Il ajoute : « Nous avons des équipes dédiées à la détection, à l’analyse et à la suppression des contenus et des comptes qui enfreignent nos politiques. Nous utilisons des examens manuels et des détections à grande échelle qui utilisent l’apprentissage automatique et évoluons constamment pour atténuer l’utilisation malveillante de la plateforme. Nous encourageons également les clients et les membres de la communauté à signaler les abus et le spam.
La société nous a également renvoyé à son article d’avril sur les meilleures pratiques de sécurité pour les développeurs.
