GHSA-4pq9-9r53-4chh : siriusbeyond collecte des indices de secrets via hooks npm
Veille sécuritéIncidents & menaces
P3Élevée

Le paquet npm siriusbeyond exécute un script en preinstall et postinstall afin de collecter des informations d'hôte, d'environnement CI/cloud et des indices de présence de secrets.

npmNode.js
IdentifiantGHSA-4PQ9-9R53-4CHH
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune.

Analyse technique

callback.js collecte les données d'hôte, interfaces réseau et indicateurs CI/cloud. Il recherche aussi des noms de variables correspondant à des motifs d'identifiants et l'existence de fichiers tels que .env, .npmrc, credentials et secrets.json. Les données sont exfiltrées via l'API Telegram et un canal DNS secondaire.

Impact, versions et correctif

VecteurExécution automatique des hooks preinstall et postinstall de npm.
PréconditionsInstallation de siriusbeyond version affectée avec scripts npm actifs.
ImpactReconnaissance de l'hôte et exfiltration d'inventaires de variables et fichiers de secrets, facilitant des attaques ciblées ultérieures.
Versions affectées= 1.0.0
Version corrigéeAucune.
ContournementSupprimer le paquet ; contrôler l'exécution des scripts de cycle de vie npm pendant la remédiation.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T06:30:33Z
Mise à jour2026-09-21T06:30:44Z

Détection / vérification

Rechercher siriusbeyond dans les lockfiles et journaux npm ; surveiller les communications vers api.telegram.org et les requêtes DNS anormales liées aux builds.

Action recommandée

Isoler les environnements ayant installé le paquet, renouveler les secrets potentiellement présents, examiner les journaux DNS et proxy, puis purger les caches npm affectés.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).