La campagne cache les logiciels malveillants dans npm et Go inside VS Code qui est activé lors de l'ouverture de votre projet

Auteur: Publié 5 min de lectura 231 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Les chercheurs en cybersécurité ont lancé une campagne récente qui a profité des paquets malveillants à la fois dans npm et dans l'écosystème Go pour introduire un braqueur d'information basé sur Python sur les machines Windows, Linux et macOS. La chose pertinente n'est pas seulement malware, mais tactique: les attaquants ont caché l'exécution dans une tâche automatique de Visual Studio Code et déguisé JavaScript code comme un fichier source, faisant un flux de travail quotidien du développeur dans un vecteur d'infection.

Les paquets npm identifiés - y compris html-to-gutenberg et fetch-page-assets, qui comprenaient des dépendances compromises - ont été téléchargés à la fin mai 2026 et ne sont plus disponibles dans le registre. En parallèle, l'analyse communautaire a relevé au moins 16 dépôts Go qui avaient publié des versions avec la même charge malveillante. L'exécution initiale est activée lorsque le répertoire de paquets est ouvert comme espace de travail dans VS Code et la tâche malveillante marquée avec runOn: 'dossierOuvrir ' est automatiquement exécutée; cette option est documentée dans le guide des tâches du code VS et est précisément le mécanisme que les attaquants ont abusé. https: / / code.visualstudio.com / docs / editor / tâches # _ run.

La campagne cache les logiciels malveillants dans npm et Go inside VS Code qui est activé lors de l'ouverture de votre projet
Image générée avec IA.

La chaîne d'attaque est sophistiquée et décalée : le fichier source présumé contient JavaScript qui récupère une étape suivante cryptée à partir de transactions de blockchains (en utilisant des services tels que TronGrid et Aptos) - une technique de « goutte morte » qui rend difficile la suppression du contenu -, met en place une connexion à l'infrastructure contrôlée par l'attaquant, active une porte arrière sur Socket. io et enfin télécharge et installe un infostealer dans Python. Le composant final recueille les identifiants des navigateurs, des gestionnaires, des portefeuilles, des identifiants du système d'exploitation et des périphériques de développement (tels que les identifiants Git et les données VS Code), des informations d'emballage et de l'exfiltra, même par l'intermédiaire d'un robot Telegram si l'attaquant a fourni un jeton.

Outre l'impact direct sur la confidentialité des informations d'identité et des fonds de cryptomoneda, cet incident met en lumière deux tendances inquiétantes: premièrement, les agresseurs orientent leurs campagnes vers le profil de «développeur» et utilisent des outils légitimes (IDE, paquets populaires) pour camoufler leur activité; deuxièmement, la réutilisation d'infrastructures résilientes (blockchain comme entrepôt de stade) augmente la persistance et la difficulté de l'atténuation.

Pour les équipes et les développeurs la recommandation immédiate est forte: supprimer toute dépendance suspecte ou versions publiées sur les dates indiquées et rechercher des pistes de fonctionnement automatique sur les machines de développement. En particulier, inspecter les dossiers .vscode dans les projets locaux et les comptes de développeurs dans les dépôts publics; vérifier les tâches. json avec des options pour exécuter des commandes lors de l'ouverture du dossier et examiner des fichiers binaires ou des "sources" contenant du code JavaScript au lieu de données source légitimes. Si vous détectez l'engagement actif - connexions sortantes inhabituelles, processus inconnus ou fichiers compressés avec des données sensibles - envisager l'isolement et la réinstallation des systèmes touchés et coordonner une réponse médico-légale pour déterminer la portée.

Du point de vue de la gestion des risques, il est essentiel de faire pivoter les identifiants après une exposition possible : changer les mots de passe et les clés API, remplacer les jetons et les clés de service cloud, les sessions d'avaliat et les clients d'OAuth, et assurer l'accès au crypto (migration de fonds vers de nouveaux portefeuilles avec des clés privées sécurisées en cas de soupçon de vol). Activez l'authentification multifactor et préférez les gestionnaires de mots de passe dédiés au stockage du navigateur. Pour les comptes d'inscription (npm, GitHub, etc.) activer 2FA et les politiques de vérification de paquets.

La campagne cache les logiciels malveillants dans npm et Go inside VS Code qui est activé lors de l'ouverture de votre projet
Image générée avec IA.

Au niveau de l'organisation, adopter des contrôles d'hygiène dans la chaîne d'approvisionnement des logiciels : mettre en place le blocage des versions et des signatures de paquets lorsque c'est possible, utiliser des outils logiciels d'analyse de composition (SCA) et des politiques d'approbation pour les nouvelles dépendances, et exécuter la construction et l'analyse dans des environnements CI / CD contrôlés qui ne dépendent pas de l'espace de travail du développeur. GitHub offre des guides et des fonctionnalités visant à la sécurité de la chaîne d'approvisionnement qui peuvent aider à établir ces pratiques https: / / docs.github.com / fr / code-security / supply-chain-security. Il met également en place des politiques de « confiance dans l'espace de travail » et évite de permettre l'exécution automatique des tâches à partir de répertoires non vérifiés.

Des incidents comme celui-ci nécessitent également une approche proactive : la surveillance du réseau pour détecter les communications vers des domaines ou des modèles inhabituels (y compris le trafic vers les API de blockchain et de proxies), l'audit en continu des unités et la production de SBOM (Logiciel Bill of Materials) pour être en mesure d'identifier rapidement le logiciel qui aurait pu être à risque. Si vous manipulez des actifs avec des fonds cryptographiques, faites un avertissement automatique sur les mouvements de fonds et établissez des procédures d'urgence pour un transfert sûr.

Enfin, la communauté devrait noter que la défense traditionnelle de l'enregistrement des paquets et des contrôles continus ne suffit pas si la chaîne de livraison peut activer les fonctionnalités IDE ou s'appuyer sur une infrastructure décentralisée pour s'adapter aux étapes. Cette affaire rappelle que la sécurité du développement n'est pas seulement la responsabilité des opérations ou d'une seule équipe : elle nécessite une coordination entre les développeurs, les responsables de la sécurité, les gestionnaires de dépôts et les fournisseurs d'outils.

Couverture

Autres

Plus de nouvelles sur le même sujet.