Supply chain
-
GHSA-5×48-2mvx-rc23 : @siriusbeyond/auth exfiltre les signaux d’hôte et de secrets npm
P3 · Élevée — @siriusbeyond/auth@99.0.0 est identifié comme paquet npm malveillant de type dependency confusion. Il collecte des informations sur l’hôte d’installation et les noms de variables d’environnement liés aux secrets.
-
Paquet PyPI rrs : capture d’écran et télémétrie MQTT non consenties
P3 · Élevée — Le paquet PyPI rrs a été signalé comme malveillant pour plusieurs versions. Au lancement de sa CLI, il capture une image plein écran et l’envoie à un webhook Discord ; il publie aussi périodiquement une identité d’hôte sur un broker MQTT public.
-
Paquet npm catwrestlinghuman : charge postinstall fortement obfusquée
P3 · Élevée — catwrestlinghuman@1.0.0 est un paquet npm malveillant dont le hook postinstall exécute une charge opaque encodée en JSFuck. Le paquet ne fournit pas de fonctionnalité légitime documentée ni de code source lisible.
-
Paquet npm @nimbusedge2/authxsas : fuite de métadonnées d’instances cloud au preinstall
P3 · Élevée — @nimbusedge2/authxsas@1.1.0 utilise un hook preinstall pour interroger un service de métadonnées d’instance via 169.254.169.254.nip.io et transmettre la réponse à une destination distante. Sa forme est compatible avec une sonde de dependency confusion visant un namespace interne.
-
Deux paquets npm malveillants ciblent les secrets et identités cloud à l’installation
P3 · Élevée — Les paquets npm @siriusbeyond/auth@99.0.0 et @dbbhk/ui-components@99.0.0 ont été référencés comme malveillants. Le premier collecte des informations d’hôte et des noms de variables d’environnement évocatrices de secrets. Le second cible en plus les métadonnées AWS, les identifiants EC…
-
Paquet npm my-cdn-script : skimmer de carte bancaire côté navigateur
P3 · Élevée — my-cdn-script@1.0.0 contient un skimmer côté client conçu pour les pages de paiement. Il injecte un faux formulaire de carte, collecte des données bancaires et personnelles, puis les exfiltre vers un domaine distant.
-
Backdoors npm dissimulées en outils Vue/Element Plus avec agent C2 persistant
P3 · Élevée — Les paquets @asenfotech/unplugin-element-plus et element-plus-vite-cli, présentés comme des outils Element Plus/Vite, contiennent un dropper qui déploie un agent de commande et contrôle. Les versions concernées sont 2.9.3 et 2.9.5 pour chacun des deux paquets.
-
GHSA-hwx5-436m-736q : @dbbhk/ui-components vole des secrets AWS, ECS, Kubernetes et CI à l’installation
P2 · Critique — Le paquet npm malveillant @dbbhk/ui-components@99.0.0 exécute automatiquement un script avant et après installation. Il cible les identifiants cloud, les secrets d’environnement et des fichiers de configuration présents sur les postes, agents CI et workloads conteneurisés.
-
GHSA-c67f-wr24-prw9 : chai-as-viem exfiltre process.env et charge du code distant
P2 · Critique — Le paquet npm chai-as-viem version 1.1.3 exfiltre l’environnement complet du processus Node.js lorsqu’il est chargé, puis exécute comme JavaScript la réponse reçue de son serveur distant.
-
GHSA-j296-5jqh-9cxv : @asenfotech/unplugin-element-plus déploie une porte dérobée C2
P2 · Critique — Le paquet @asenfotech/unplugin-element-plus, qui se présente comme un resolver Element Plus, contient un dropper exécuté à l’installation et à l’import, capable de déployer un agent de commande et contrôle.