La menace cachée des paquets Npm qui Imitan Polyfill pour Rollup

Auteur: Publié 5 min de lectura 227 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Les chercheurs en sécurité ont identifié une nouvelle vague de paquets malveillants dans l'écosystème de npm qui imitent les outils de polyremplissage légitimes pour Rollup avec l'intention explicite d'obtenir l'accès à distance et de voler des identifiants et des données sensibles des postes de travail de développement et des machines de construction. Selon l'analyse publique, des artefacts malveillants ont été présentés avec des noms et des métadonnées presque identiques à des projets connus, contenant une première étape qui a dissimulé des commandes encodées dans Base64 et téléchargé une seconde étape habillée comme des utilitaires SVG qui à leur tour ont récupéré et exécuté le code JavaScript d'un dépôt JSON externe; cette étape de la structure et des contrôles d'environnement pour éviter les boîtes de sable rappellent les campagnes antérieures attribuées aux acteurs nord-coréens.

La leçon technique centrale est que les attaquants ne se limitent plus à des versions échouées de logiciels malveillants: ils construisent des chaînes d'approvisionnement avec des composants apparemment inoffensifs dans le registre qui cachent des crochets d'installation, des contrôles d'évasion et des charges utiles qui permettent tant exfiltration de secrets (tokens npm, clés SSH, identifiants .env, données de navigateur et portefeuilles) Comment Contrôle d'hôte à distance (exécution interactive, capture d'écran, automatisation de souris et clavier). Ces capacités sont particulièrement dangereuses lorsque le paquet est intégré dans des configurations locales Rollup, des environnements CI ou des images de construction qui ont déjà accès à des secrets de développement critiques et des artefacts.

La menace cachée des paquets Npm qui Imitan Polyfill pour Rollup
Image générée avec IA.

Du point de vue opérationnel, cela amplifie un risque récurrent : le code que nous installons dans le temps de développement a la même possibilité de devenir un vecteur d'attaque que tout logiciel de production. Il est donc préoccupant que les attaques combinent des noms et des métadonnées plausibles, une charge utile en plusieurs étapes et une exécution cachée pendant l'installation pour muter les inspections de surface et des contrôles automatisés des dossiers.

Si votre équipe a récemment utilisé des paquets avec des noms incluant "rollup", "polyfill", "runtime" ou de nouveaux paquets publiés par des comptes non vérifiés, traiter la situation comme une intrusion possible. Les mesures initiales devraient comprendre la suppression immédiate des unités identifiées, la recherche de toute exécution de dispositifs post-installation ou déchargés sur des machines de développement et de construction, la rotation des identifiants exposés (tokens npm, clés SSH, identifiants cloud) et la révocation de l'accès jusqu'à ce que l'intégrité de l'environnement soit utilisée.

En termes de prévention et de durcissement, il est nécessaire d'adopter plusieurs défenses supplémentaires : mettre en place des installations d'unité avec --ignore-scripts lorsque cela est possible pour bloquer les crochets d'installation, utiliser des environnements de construction isolés et éphémères (conteneurs ou coureurs avec un minimum de privilège), activer le balayage d'unité CI / CD à l'aide d'outils tels que Dependabot ou SCA commerciale, et valider que les artefacts proviennent d'auteurs et de champs fiables. Il est également recommandé de vérifier et de définir les dépendances (fichier de verrouillage), d'examiner les changements dans les dépendances transitoires avant d'accepter les fusions et de limiter l'utilisation des jetons à long terme dans l'IC.

La menace cachée des paquets Npm qui Imitan Polyfill pour Rollup
Image générée avec IA.

Pour la recherche et la détection, recherchez des indicateurs tels que des appels à JSONKeeper ou d'autres services de stockage d'extraits, des connexions de sortie vers des PI ou des domaines suspects à partir d'environnements de développement, des processus qui invoquent @ nut-tree-fork / nut-js dans des hôtes Windows et une activité inhabituelle en lisant des fichiers de configuration de l'éditeur ou des outils IA. Si vous détectez l'engagement, capturez les journaux et les échantillons avant de redémarrer, et envisagez de reconstruire les images des systèmes touchés à partir de sources propres s'il y a des preuves de persistance.

Les outils et les ressources publics aident à automatiser une partie du travail : les équipes devraient intégrer les scanners unitaires et les listes de verrouillage dans le pipeline, et utiliser des projets d'audit comme OWASP pour la dépendance et la composition des logiciels. Plus d'informations sur les risques et les bonnes pratiques sont disponibles dans les publications et guides de l'industrie, par exemple dans le blog de recherche JFrog et dans les ressources sur la gestion des unités et la sécurité des dépôts. Vous pouvez commencer à examiner les conseils pratiques https: / / jfrog.com / blog / et d'étudier les outils d'analyse de composition en https: / / owasp.org / www-project-dependency-check /.

Enfin, ne perdez pas de vue le fait que ces types de campagnes s'inscrivent dans une tendance plus générale à l'empoisonnement de la chaîne d'approvisionnement : une prévention efficace exige des politiques organisationnelles (principe de moins de privilège, rotation régulière des secrets, 2FA et tokenisation) ainsi que des contrôles techniques. Activer le balayage des dépendances de l'IC, traiter de nouveaux paquets de zones non vérifiées comme critiques et maintenir des procédures de réponse qui envisagent la possibilité réelle d'exfiltration et de télécommande du développement et construire des environnements.

Couverture

Autres

Plus de nouvelles sur le même sujet.