Le paquet npm catwrestlingbird@1.0.0, publié dans la fenêtre, exécute un postinstall de reconnaissance système puis maintient un processus capable d’ouvrir un shell interactif contrôlé à distance sur l’hôte d’installation.
Analyse technique
Le script postinstall collecte des informations d’hôte, d’interface réseau et de routage, puis les transmet à un collecteur HTTP. Il détache ensuite un processus de pulsation qui interroge le serveur de commande. Lorsqu’une tâche shell est reçue, le paquet crée un processus /bin/sh et relaie ses entrées et sorties sur un WebSocket. Le serveur peut également demander un effacement du paquet et de ses traces dans les fichiers npm.
Impact, versions et correctif
Détection / vérification
Rechercher catwrestlingbird@1.0.0 dans les lockfiles et caches npm ; examiner les processus Node.js détachés et les connexions vers 192.168.4.216, notamment les requêtes vers /api/beacon, /api/pow et les canaux WebSocket associés.
Action recommandée
Isoler et investiguer immédiatement les hôtes où le paquet a été installé. Supprimer la dépendance, rechercher la persistance ou les processus résiduels, puis renouveler les identifiants et secrets présents sur les systèmes concernés.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).