Deux paquets npm malveillants ciblent les secrets et identités cloud à l’installation
Veille sécuritéSupply chain & dépendances
P3Élevée

Les paquets npm @siriusbeyond/auth@99.0.0 et @dbbhk/ui-components@99.0.0 ont été référencés comme malveillants. Le premier collecte des informations d’hôte et des noms de variables d’environnement évocatrices de secrets. Le second cible en plus les métadonnées AWS, les identifiants ECS, des fichiers d’identifiants et le jeton de compte de service Kubernetes.

npmNode.jsAWSKubernetesGitHub ActionsGitLab CICI/CD
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Les deux paquets déclenchent callback.js via des hooks preinstall et postinstall. @siriusbeyond/auth transmet reconnaissance système et noms de variables correspondant à des motifs de secrets vers une API Telegram. @dbbhk/ui-components interroge IMDS AWS, la variable AWS_CONTAINER_CREDENTIALS_RELATIVE_URI, des fichiers tels que ~/.aws/credentials et des fichiers .env/.npmrc, puis exfiltre les résultats vers Telegram.

Impact, versions et correctif

VecteurInstallation npm d’un paquet public portant un nom ou un scope susceptible de correspondre à une dépendance interne.
PréconditionsLe paquet doit être résolu puis installé. L’impact cloud additionnel suppose que l’environnement d’installation puisse accéder à des identifiants, fichiers sensibles ou services de métadonnées.
ImpactExposition potentielle de secrets CI/CD, jetons npm/GitHub/GitLab, identifiants cloud, informations d’hôte et secrets Kubernetes/AWS.
Versions affectées@siriusbeyond/auth = 99.0.0 ; @dbbhk/ui-components = 99.0.0.
Version corrigéeAucune version corrigée.
ContournementSupprimer et bloquer ces paquets dans les registres/proxy internes. Réinstaller les dépendances depuis un lockfile approuvé après revue. Effectuer une rotation des secrets accessibles aux jobs ou hôtes ayant installé les paquets.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T08:30:32+02:00
Mise à jour2026-09-21T08:30:40+02:00

Détection / vérification

Rechercher @siriusbeyond/auth@99.0.0 et @dbbhk/ui-components@99.0.0 dans package-lock.json, npm-shrinkwrap.json, yarn.lock, pnpm-lock.yaml, caches npm et journaux CI. Examiner les connexions sortantes vers api.telegram.org depuis les phases npm install. Contrôler les accès IMDS et les lectures anormales de ~/.aws/credentials, .npmrc, .env et /var/run/secrets/kubernetes.io/serviceaccount/token pendant les builds.

Action recommandée

Bloquer immédiatement les coordonnées de paquets, rechercher les installations passées et révoquer/renouveler les secrets potentiellement présents dans les environnements concernés.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).