Un avis publié le 2026-09-30 signale du code malveillant dans contoso-login-sim-loader 1.0.1, distribué sous la forme d’un script navigateur chiffré et exécuté à l’exécution. L’avis décrit des mécanismes anti-analyse et indique un risque de faux écran de connexion ou de collecte d’identifiants, sans confirmer ici le comportement final du code.
Source : GHSA-98rj-4grx-g355 — Malicious code in contoso-login-sim-loader (npm)
Analyse technique
Le paquet contient un script navigateur d’environ 138 Ko avec un contenu chiffré déchiffré à l’exécution, des contrôles anti-analyse et une neutralisation de fonctions console. Aucun correctif ni version saine n’est indiqué dans les données fournies.
Impact, versions et correctif
Détection / vérification
Rechercher contoso-login-sim-loader 1.0.1 dans les dépendances et vérifier les pages qui auraient intégré son script.
Action recommandée
Éviter ou retirer la version 1.0.1 et examiner les pages où son script a pu être intégré.
Sources
Priorisation DFS : P3 · 1 source(s).