Le paquet npm @siriusbeyond/utils@99.0.0 emploie des hooks preinstall et postinstall pour collecter des informations d'hôte et des noms de variables liés à des identifiants.
Analyse technique
Le script callback.js collecte le contexte système et CI/cloud, sélectionne jusqu'à 20 noms de variables correspondant à des expressions telles que token, secret, key, password, aws, azure, npm, git ou docker, puis transmet les données à un collecteur tiers.
Impact, versions et correctif
Détection / vérification
Rechercher @siriusbeyond/utils dans les lockfiles, caches et logs npm ; vérifier les sorties réseau anormales des jobs ayant installé la version 99.0.0.
Action recommandée
Supprimer immédiatement la dépendance, isoler les environnements touchés et renouveler les secrets dont les noms ou fichiers ont pu être inventoriés.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).