Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les chercheurs en cybersécurité ont lancé une campagne récente qui a profité des paquets malveillants à la fois dans npm et dans l'écosystème Go pour introduire un braqueur d'information basé sur Python sur les machines Windows, Linux et macOS. La chose pertinente n'est pas seulement malware, mais tactique: les attaquants ont caché l'exécution dans une tâche automatique de Visual Studio Code et déguisé JavaScript code comme un fichier source, faisant un flux de travail quotidien du développeur dans un vecteur d'infection.
Les paquets npm identifiés - y compris html-to-gutenberg et fetch-page-assets, qui comprenaient des dépendances compromises - ont été téléchargés à la fin mai 2026 et ne sont plus disponibles dans le registre. En parallèle, l'analyse communautaire a relevé au moins 16 dépôts Go qui avaient publié des versions avec la même charge malveillante. L'exécution initiale est activée lorsque le répertoire de paquets est ouvert comme espace de travail dans VS Code et la tâche malveillante marquée avec runOn: 'dossierOuvrir ' est automatiquement exécutée; cette option est documentée dans le guide des tâches du code VS et est précisément le mécanisme que les attaquants ont abusé. https: / / code.visualstudio.com / docs / editor / tâches # _ run.

La chaîne d'attaque est sophistiquée et décalée : le fichier source présumé contient JavaScript qui récupère une étape suivante cryptée à partir de transactions de blockchains (en utilisant des services tels que TronGrid et Aptos) - une technique de « goutte morte » qui rend difficile la suppression du contenu -, met en place une connexion à l'infrastructure contrôlée par l'attaquant, active une porte arrière sur Socket. io et enfin télécharge et installe un infostealer dans Python. Le composant final recueille les identifiants des navigateurs, des gestionnaires, des portefeuilles, des identifiants du système d'exploitation et des périphériques de développement (tels que les identifiants Git et les données VS Code), des informations d'emballage et de l'exfiltra, même par l'intermédiaire d'un robot Telegram si l'attaquant a fourni un jeton.
Outre l'impact direct sur la confidentialité des informations d'identité et des fonds de cryptomoneda, cet incident met en lumière deux tendances inquiétantes: premièrement, les agresseurs orientent leurs campagnes vers le profil de «développeur» et utilisent des outils légitimes (IDE, paquets populaires) pour camoufler leur activité; deuxièmement, la réutilisation d'infrastructures résilientes (blockchain comme entrepôt de stade) augmente la persistance et la difficulté de l'atténuation.
Pour les équipes et les développeurs la recommandation immédiate est forte: supprimer toute dépendance suspecte ou versions publiées sur les dates indiquées et rechercher des pistes de fonctionnement automatique sur les machines de développement. En particulier, inspecter les dossiers .vscode dans les projets locaux et les comptes de développeurs dans les dépôts publics; vérifier les tâches. json avec des options pour exécuter des commandes lors de l'ouverture du dossier et examiner des fichiers binaires ou des "sources" contenant du code JavaScript au lieu de données source légitimes. Si vous détectez l'engagement actif - connexions sortantes inhabituelles, processus inconnus ou fichiers compressés avec des données sensibles - envisager l'isolement et la réinstallation des systèmes touchés et coordonner une réponse médico-légale pour déterminer la portée.
Du point de vue de la gestion des risques, il est essentiel de faire pivoter les identifiants après une exposition possible : changer les mots de passe et les clés API, remplacer les jetons et les clés de service cloud, les sessions d'avaliat et les clients d'OAuth, et assurer l'accès au crypto (migration de fonds vers de nouveaux portefeuilles avec des clés privées sécurisées en cas de soupçon de vol). Activez l'authentification multifactor et préférez les gestionnaires de mots de passe dédiés au stockage du navigateur. Pour les comptes d'inscription (npm, GitHub, etc.) activer 2FA et les politiques de vérification de paquets.

Au niveau de l'organisation, adopter des contrôles d'hygiène dans la chaîne d'approvisionnement des logiciels : mettre en place le blocage des versions et des signatures de paquets lorsque c'est possible, utiliser des outils logiciels d'analyse de composition (SCA) et des politiques d'approbation pour les nouvelles dépendances, et exécuter la construction et l'analyse dans des environnements CI / CD contrôlés qui ne dépendent pas de l'espace de travail du développeur. GitHub offre des guides et des fonctionnalités visant à la sécurité de la chaîne d'approvisionnement qui peuvent aider à établir ces pratiques https: / / docs.github.com / fr / code-security / supply-chain-security. Il met également en place des politiques de « confiance dans l'espace de travail » et évite de permettre l'exécution automatique des tâches à partir de répertoires non vérifiés.
Des incidents comme celui-ci nécessitent également une approche proactive : la surveillance du réseau pour détecter les communications vers des domaines ou des modèles inhabituels (y compris le trafic vers les API de blockchain et de proxies), l'audit en continu des unités et la production de SBOM (Logiciel Bill of Materials) pour être en mesure d'identifier rapidement le logiciel qui aurait pu être à risque. Si vous manipulez des actifs avec des fonds cryptographiques, faites un avertissement automatique sur les mouvements de fonds et établissez des procédures d'urgence pour un transfert sûr.
Enfin, la communauté devrait noter que la défense traditionnelle de l'enregistrement des paquets et des contrôles continus ne suffit pas si la chaîne de livraison peut activer les fonctionnalités IDE ou s'appuyer sur une infrastructure décentralisée pour s'adapter aux étapes. Cette affaire rappelle que la sécurité du développement n'est pas seulement la responsabilité des opérations ou d'une seule équipe : elle nécessite une coordination entre les développeurs, les responsables de la sécurité, les gestionnaires de dépôts et les fournisseurs d'outils.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...