L’avis concernant le paquet npm malveillant hardhat-core a été mis à jour dans la fenêtre. Ses scripts postinstall téléchargent un contenu contrôlé à distance sur HTTP et le transmettent directement à Bash ; les versions 1.0.0 et 2.1.2 sont identifiées comme affectées.
Analyse technique
Le postinstall décode une URL dissimulée puis récupère une charge depuis une adresse IP via HTTP. La réponse est directement fournie à Bash sans validation d’intégrité ni authentification de l’origine. Le paquet ne fournit pas de fonctionnalité utile et imite le nom de l’outillage Hardhat légitime.
Impact, versions et correctif
Détection / vérification
Rechercher hardhat-core dans les lockfiles, caches et journaux npm. Examiner les journaux réseau, proxy et DNS pour des connexions HTTP vers 8.217.75.147 sur le port 3000, ainsi que les traces de processus curl suivis de Bash.
Action recommandée
Retirer immédiatement hardhat-core, vérifier les environnements de build et développeurs ayant exécuté npm install, puis mener une investigation de compromission et renouveler les secrets présents dans les environnements affectés.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).