L’avis du paquet npm malveillant @yongot/canary-mcp-isolation a été substantiellement mis à jour dans la fenêtre. Le paquet transmet des informations d’hôte à un collecteur tiers et sonde le service de métadonnées Google Cloud, dont il renvoie les réponses.
Analyse technique
Le postinstall beacon.js, également relancé lors d’un require via index.js, envoie le hostname, des identifiants d’exécution et la sortie de la commande id vers un webhook externe. Il tente également des requêtes vers les points d’accès IMDS GCP avec l’en-tête Metadata-Flavor: Google, puis transmet l’état et le contenu de la réponse au collecteur.
Impact, versions et correctif
Détection / vérification
Rechercher le paquet dans les manifests, lockfiles, caches npm et journaux CI. Examiner les journaux de sortie vers webhook.site et les traces de requêtes locales vers 169.254.169.254 ou metadata.google.internal avec l’en-tête Metadata-Flavor: Google.
Action recommandée
Supprimer les versions affectées, auditer les installations effectuées par les agents CI et workloads Google Cloud, puis renouveler les identifiants ou jetons potentiellement accessibles depuis les environnements concernés.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).