@siriusbeyond/auth@99.0.0 est identifié comme paquet npm malveillant de type dependency confusion. Il collecte des informations sur l’hôte d’installation et les noms de variables d’environnement liés aux secrets.
Analyse technique
Les hooks preinstall et postinstall lancent callback.js durant npm install. Le script relève notamment le nom d’hôte, l’utilisateur, la plateforme, le répertoire courant, les indicateurs CI/cloud et le registre npm, puis sélectionne les noms de variables correspondant à des motifs de jetons, clés, mots de passe, AWS, npm ou Git. Un rapport est transmis à un bot Telegram embarqué.
Impact, versions et correctif
Détection / vérification
Rechercher @siriusbeyond/auth@99.0.0 dans package.json et les lockfiles. Contrôler les logs npm pour callback.js ainsi que les connexions sortantes vers api.telegram.org pendant les builds.
Action recommandée
Bloquer le package et auditer les résolutions de scopes npm privés. Examiner les environnements ayant installé cette version et renouveler les secrets exposés si nécessaire.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).