Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les chercheurs en sécurité ont identifié une nouvelle vague de paquets malveillants dans l'écosystème de npm qui imitent les outils de polyremplissage légitimes pour Rollup avec l'intention explicite d'obtenir l'accès à distance et de voler des identifiants et des données sensibles des postes de travail de développement et des machines de construction. Selon l'analyse publique, des artefacts malveillants ont été présentés avec des noms et des métadonnées presque identiques à des projets connus, contenant une première étape qui a dissimulé des commandes encodées dans Base64 et téléchargé une seconde étape habillée comme des utilitaires SVG qui à leur tour ont récupéré et exécuté le code JavaScript d'un dépôt JSON externe; cette étape de la structure et des contrôles d'environnement pour éviter les boîtes de sable rappellent les campagnes antérieures attribuées aux acteurs nord-coréens.
La leçon technique centrale est que les attaquants ne se limitent plus à des versions échouées de logiciels malveillants: ils construisent des chaînes d'approvisionnement avec des composants apparemment inoffensifs dans le registre qui cachent des crochets d'installation, des contrôles d'évasion et des charges utiles qui permettent tant exfiltration de secrets (tokens npm, clés SSH, identifiants .env, données de navigateur et portefeuilles) Comment Contrôle d'hôte à distance (exécution interactive, capture d'écran, automatisation de souris et clavier). Ces capacités sont particulièrement dangereuses lorsque le paquet est intégré dans des configurations locales Rollup, des environnements CI ou des images de construction qui ont déjà accès à des secrets de développement critiques et des artefacts.

Du point de vue opérationnel, cela amplifie un risque récurrent : le code que nous installons dans le temps de développement a la même possibilité de devenir un vecteur d'attaque que tout logiciel de production. Il est donc préoccupant que les attaques combinent des noms et des métadonnées plausibles, une charge utile en plusieurs étapes et une exécution cachée pendant l'installation pour muter les inspections de surface et des contrôles automatisés des dossiers.
Si votre équipe a récemment utilisé des paquets avec des noms incluant "rollup", "polyfill", "runtime" ou de nouveaux paquets publiés par des comptes non vérifiés, traiter la situation comme une intrusion possible. Les mesures initiales devraient comprendre la suppression immédiate des unités identifiées, la recherche de toute exécution de dispositifs post-installation ou déchargés sur des machines de développement et de construction, la rotation des identifiants exposés (tokens npm, clés SSH, identifiants cloud) et la révocation de l'accès jusqu'à ce que l'intégrité de l'environnement soit utilisée.
En termes de prévention et de durcissement, il est nécessaire d'adopter plusieurs défenses supplémentaires : mettre en place des installations d'unité avec --ignore-scripts lorsque cela est possible pour bloquer les crochets d'installation, utiliser des environnements de construction isolés et éphémères (conteneurs ou coureurs avec un minimum de privilège), activer le balayage d'unité CI / CD à l'aide d'outils tels que Dependabot ou SCA commerciale, et valider que les artefacts proviennent d'auteurs et de champs fiables. Il est également recommandé de vérifier et de définir les dépendances (fichier de verrouillage), d'examiner les changements dans les dépendances transitoires avant d'accepter les fusions et de limiter l'utilisation des jetons à long terme dans l'IC.

Pour la recherche et la détection, recherchez des indicateurs tels que des appels à JSONKeeper ou d'autres services de stockage d'extraits, des connexions de sortie vers des PI ou des domaines suspects à partir d'environnements de développement, des processus qui invoquent @ nut-tree-fork / nut-js dans des hôtes Windows et une activité inhabituelle en lisant des fichiers de configuration de l'éditeur ou des outils IA. Si vous détectez l'engagement, capturez les journaux et les échantillons avant de redémarrer, et envisagez de reconstruire les images des systèmes touchés à partir de sources propres s'il y a des preuves de persistance.
Les outils et les ressources publics aident à automatiser une partie du travail : les équipes devraient intégrer les scanners unitaires et les listes de verrouillage dans le pipeline, et utiliser des projets d'audit comme OWASP pour la dépendance et la composition des logiciels. Plus d'informations sur les risques et les bonnes pratiques sont disponibles dans les publications et guides de l'industrie, par exemple dans le blog de recherche JFrog et dans les ressources sur la gestion des unités et la sécurité des dépôts. Vous pouvez commencer à examiner les conseils pratiques https: / / jfrog.com / blog / et d'étudier les outils d'analyse de composition en https: / / owasp.org / www-project-dependency-check /.
Enfin, ne perdez pas de vue le fait que ces types de campagnes s'inscrivent dans une tendance plus générale à l'empoisonnement de la chaîne d'approvisionnement : une prévention efficace exige des politiques organisationnelles (principe de moins de privilège, rotation régulière des secrets, 2FA et tokenisation) ainsi que des contrôles techniques. Activer le balayage des dépendances de l'IC, traiter de nouveaux paquets de zones non vérifiées comme critiques et maintenir des procédures de réponse qui envisagent la possibilité réelle d'exfiltration et de télécommande du développement et construire des environnements.
Autres
Plus de nouvelles sur le même sujet.

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

Wazuh intègre IA pour l'analyse et les rapports cloud et le déploiement local, avec des contrôles de gouvernance
Wazuh a intégré des capacités d'intelligence artificielle dans sa plateforme de sécurité, offrant une option de gestion du cloud - appelée Wazuh AI Analyst - et soutenant égalem...

L'étude révèle la variante distante de Spectre qui filtre un JWT dans la mémoire Cloudflare Worker
Les chercheurs en sécurité ont publié une expérience contrôlée qui démontre une variante distante de Spectre capable de filtrer un JSON Web Token (JWT) hébergé dans la mémoire d...

L'étude démontre le virus mental entre des agents autonomes par des fichiers persistants
Les chercheurs d'Anthropic et de l'École polytechnique fédérale de Lausanne (EPFL) ont publié une étude - diffusée en préimpression le 10 août 2026 - qui montre en laboratoire c...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...