La version 9.9.11 de @baanx/blockchain-config comporte un bootstrap malveillant qui exfiltre l'identité du poste via des requêtes DNS à l'installation et à l'import.
Analyse technique
Le code obfusqué collecte le nom d'utilisateur, le hostname et le répertoire courant, puis les encode dans un sous-domaine de oob.algamil7x.xyz résolu avec dns.resolve4. Le bootstrap s'exécute à partir du script d'installation et du point d'entrée principal du paquet.
Impact, versions et correctif
Détection / vérification
Rechercher le paquet et sa version dans les lockfiles et logs CI. Surveiller les requêtes DNS vers oob.algamil7x.xyz et les noms commençant par bxcfg.
Action recommandée
Supprimer immédiatement la version affectée, examiner les runners concernés et renouveler les secrets auxquels ils avaient accès.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).