Les paquets npm @siriusbeyond/auth@99.0.0 et @dbbhk/ui-components@99.0.0 ont été référencés comme malveillants. Le premier collecte des informations d’hôte et des noms de variables d’environnement évocatrices de secrets. Le second cible en plus les métadonnées AWS, les identifiants ECS, des fichiers d’identifiants et le jeton de compte de service Kubernetes.
Analyse technique
Les deux paquets déclenchent callback.js via des hooks preinstall et postinstall. @siriusbeyond/auth transmet reconnaissance système et noms de variables correspondant à des motifs de secrets vers une API Telegram. @dbbhk/ui-components interroge IMDS AWS, la variable AWS_CONTAINER_CREDENTIALS_RELATIVE_URI, des fichiers tels que ~/.aws/credentials et des fichiers .env/.npmrc, puis exfiltre les résultats vers Telegram.
Impact, versions et correctif
Détection / vérification
Rechercher @siriusbeyond/auth@99.0.0 et @dbbhk/ui-components@99.0.0 dans package-lock.json, npm-shrinkwrap.json, yarn.lock, pnpm-lock.yaml, caches npm et journaux CI. Examiner les connexions sortantes vers api.telegram.org depuis les phases npm install. Contrôler les accès IMDS et les lectures anormales de ~/.aws/credentials, .npmrc, .env et /var/run/secrets/kubernetes.io/serviceaccount/token pendant les builds.
Action recommandée
Bloquer immédiatement les coordonnées de paquets, rechercher les installations passées et révoquer/renouveler les secrets potentiellement présents dans les environnements concernés.
Sources
- GitHub Advisory Database — GHSA-5×48-2mvx-rc23, Malicious code in @siriusbeyond/auth
- GitHub Advisory Database — GHSA-hwx5-436m-736q, Malicious code in @dbbhk/ui-components
Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).