La version npm 9.9.10 de @insiderintelligence/componentlibrary contient du code malveillant d'exfiltration DNS exécuté à l'installation et au chargement du module.
Analyse technique
Le script install lance un module obfusqué qui récupère le nom d'utilisateur, le hostname et le répertoire de travail. Il les place dans un label DNS avec le préfixe iiclib avant d'appeler dns.resolve4 vers oob.algamil7x.xyz. Le module est aussi chargé par le point d'entrée du paquet.
Impact, versions et correctif
Détection / vérification
Contrôler les lockfiles et caches npm pour @insiderintelligence/componentlibrary@9.9.10. Rechercher les requêtes DNS vers oob.algamil7x.xyz contenant le préfixe iiclib.
Action recommandée
Supprimer le paquet, analyser les exécutions CI concernées et révoquer préventivement les jetons disponibles dans ces jobs.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).