Le paquet npm siriusbeyond exécute un script en preinstall et postinstall afin de collecter des informations d'hôte, d'environnement CI/cloud et des indices de présence de secrets.
Analyse technique
callback.js collecte les données d'hôte, interfaces réseau et indicateurs CI/cloud. Il recherche aussi des noms de variables correspondant à des motifs d'identifiants et l'existence de fichiers tels que .env, .npmrc, credentials et secrets.json. Les données sont exfiltrées via l'API Telegram et un canal DNS secondaire.
Impact, versions et correctif
Détection / vérification
Rechercher siriusbeyond dans les lockfiles et journaux npm ; surveiller les communications vers api.telegram.org et les requêtes DNS anormales liées aux builds.
Action recommandée
Isoler les environnements ayant installé le paquet, renouveler les secrets potentiellement présents, examiner les journaux DNS et proxy, puis purger les caches npm affectés.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).