Le paquet npm @nimbusedge2/authxsas exécute un script preinstall qui tente de lire un service de métadonnées cloud puis d’exfiltrer sa réponse vers un endpoint distant.
Analyse technique
Le script utilise curl vers l’adresse de métadonnées 169.254.169.254, via un nom nip.io, encode la réponse en Base64 puis la transmet en HTTP à un endpoint canarytokens.com codé en dur. Sur une machine cloud où le service de métadonnées est accessible, le comportement peut exposer des informations d’identité ou d’autorisation de la charge de travail.
Impact, versions et correctif
Détection / vérification
Rechercher le paquet dans les lockfiles et les caches npm. Détecter les requêtes vers 169.254.169.254, les résolutions nip.io anormales et les connexions HTTP vers canarytokens.com depuis les phases npm install.
Action recommandée
Bloquer immédiatement le paquet et examiner les runners cloud concernés ; révoquer ou renouveler les identifiants de rôle susceptibles d’avoir été exposés.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).