Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Le paquet npm jscrambler @ 8.14.0 publié le 11 juillet 2026, il contenait un crochet de pré-installation malveillant qui, avec juste exécuter npm installer, a déployé et exécuté un infostealer multiplateforme natif sans le besoin de l'importer ou de l'invoquer de la ligne de commande : il suffisait d'installer cette version pour que le code malveillant puisse fonctionner dans l'environnement d'installation.
L'échec a été rapidement détecté par des analystes externes, qui ont trouvé deux nouveaux fichiers dans dist /: un chargeur JavaScript (setup.js) et un conteneur binaire (introjs) qui ont emballé trois exécutables natifs (Windows, macOS et Linux). Le chargeur a choisi le binaire selon le SO, l'a écrit avec un nom aléatoire dans le répertoire temporaire, l'a marqué comme exécutable et l'a publié en arrière-plan avec sortie cachée. Il est particulièrement pertinent que ces fichiers apparaissent dans le paquet publié dans npm mais pas dans le dépôt public du projet ou dans l'historique de publication : la version 8.14.0 a été directement téléchargée sur l'enregistrement en utilisant un compte de maintenance légitime, sans tag ou commit correspondant dans GitHub, ce qui indique un compte compromis ou un pipeline.

La charge utile, selon l'analyse publique, est un infostealer écrit dans Rust qui suit les machines de développement et les coureurs CI à la recherche d'identifications et de secrets: clés de cloud (AWS, Azure, Google Cloud, y compris l'instance / métadonnées CI), jetons et sessions de service (Discord, Slack, Telegram, Steam), mots de passe et cookies de navigateur, coffres-forts tels que Bitwarden, graines de clients de bourse et de crypte (MetaMask, Phantom, Exodus) et paramètres de configuration / API, par exemple, VIA, DOS, et POS, par exemple. Dans Linux, la possibilité de charger un programme eBPF en mémoire a également été détectée, ce qui augmente le risque d'une exécution possible dans le noyau ; les versions Windows et macOS intègrent des mécanismes anti-débogage et de persistance (tâche cachée dans le programmeur de tâches Windows qui réagit à chaque minute et un agent de lancement dans macOS).
La campagne comprenait également des communications de commande et de contrôle chiffrées à partir du binaire, qui, dans la mise en œuvre atteint au moins deux adresses IP publiques observées par télémétrie et l'infrastructure de Tor, ce qui complique le suivi. Si votre environnement a installé jscrambler @ 8.14.0 entre le moment de la publication et son point par les chercheurs, le binaire peut avoir déjà dessiné des secrets dans ces secondes ou minutes critiques; la conception de l'attaque profite précisément du fait que jscrambler est utilisé dans le temps de construction et CI, de sorte que les identifiants que ces processus peuvent accéder étaient l'objectif principal, pas le nombre de téléchargements.
Actions immédiates : si vous gérez des projets ou une infrastructure qui utilisent npm, consultez les fichiers de verrouillage, les dossiers des gestionnaires de paquets et le journal de l'IC jscrambler @ 8.14.0 ou à l'exécution de dist / setup.js à partir du 11 juillet 2026; le chargeur laisse un exécutable avec un nom aléatoire dans le répertoire temporaire, de sorte qu'il sera nécessaire de corréler les marques d'installation temporaires avec les processus enfants de Node.js et avec les exécutions dans / tmp (Linux / macOS) ou% TEMP% (Windows). Dans les machines Windows, il inspecte le programmeur des tâches cachées et dans les revues macOS ~ / Library / LaunchAgens par des listes non autorisées. Si vous confirmez l'exécution, supposez que tous les secrets accessibles ont été exfiltrés et procédez immédiatement à leur rotation: touches cloud (AWS, Azure, GCP), jetons GitHub et npm, IA et MCP touches d'outils API, Slack / Discord / autres sessions révocation, identificateurs de voûte réinitialiser et déplacer tout crypto hors de la bourse qui résidait sur la machine engagée.
Il ne suffit pas d'enlever le fichier de la corbeille : clean cache and lockfiles that point to the compromise version, remove jscrambler @ 8.14.0 from devicepositories and log proxies, and update to a clean version (la branche publique a montré 8.15.0 sans le crochet et une autre option sûre est de définir à 8.13.0). Vérifiez également le client npm utilisé dans les environnements : npm 12 a introduit que les scripts d'installation sont désactivés par défaut à moins d'approbation explicite, ce qui atténue ce vecteur chez les clients récents ; cependant, les anciens clients continuent à les exécuter automatiquement, de sorte que les pipelines et les machines locaux avec des clients anciens restent en danger.
Mesures stratégiques à moyen terme : force 2FA et politiques de publication plus strictes dans les comptes de maintenance, limite la portée des jetons d'IC et utilise des références éphémères pour les processus de construction et de déploiement; utilise des signatures de paquets et des chaînes d'approvisionnement vérifiables (p. ex. avec des solutions comme Sigstore) et des modèles d'intégrité de la chaîne d'approvisionnement comme l'ASLS pour accroître la confiance dans les artefacts publiés. Il convient également d'établir des dépôts de paquets mis en cache ou privés qui permettent le contrôle et l'examen avant que les paquets externes n'entrent dans le bâtiment critique, et de surveiller automatiquement les différences entre le contenu publié dans le registre et ce que le dépôt de code source montre comme publication / tags.

L'historique des événements s'inscrit dans le cadre d'autres campagnes récentes qui ont exploité des comptes compromis ou des processus de publication pour infiltrer le code malveillant dans des paquets populaires; pour vous protéger, en plus des rotations d'identification et de confinement des incidents, planifie une réponse de la chaîne d'approvisionnement qui comprend la détection d'anomalies dans les enregistrements, l'examen humain des changements de dist / avant que l'IC ne leur fasse confiance, et les politiques qui empêchent l'installation de npm dans des environnements sensibles fonctionnent avec des privilèges inutiles.
Des sources utiles de compréhension et d'atténuation des risques dans la chaîne d'approvisionnement du paquet se trouvent dans la documentation de GitHub sur la sécurité de la chaîne d'approvisionnement et dans les projets de signature d'appareils tels que Sigstore; il passe également en revue la page officielle du paquet en npm pour confirmer l'historique de la version et l'état de publication: Guide de GitHub sur la sécurité de la chaîne d'approvisionnement, Sigstore (signature des artefacts), Page Jscrambler en npm.
Les indicateurs techniques déjà signalés par ceux qui ont analysé l'incident comprennent les adresses IP observées au stade de l'exfiltration (p. ex. 37.27.122.124 et 57.128.246.79), des artefacts temporaires avec des noms aléatoires dans les répertoires temporaires et la persistance par des tâches programmées dans Windows ou LaunchAgens dans macOS; utiliser ces indicateurs dans le cadre du confinement réseau et de la réponse médico-légale. Si vous avez besoin d'aide opérationnelle pour évaluer la portée, effectuer des rotations coordonnées d'accréditation ou nettoyer les pipelines d'IC, envisager de monter une équipe d'intervention en cas d'incident avec l'expérience de la chaîne d'approvisionnement.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...