Le paquet npm malveillant @nimbusedge2/authxsas1 récupère le service de métadonnées d'instance et envoie le contenu vers une destination externe pendant l'installation.
Analyse technique
Un hook preinstall utilise curl pour demander les métadonnées à l'adresse de lien-local, via nip.io, encode la réponse puis l'exfiltre par HTTP. Le comportement est particulièrement dangereux sur les runners CI et hôtes cloud disposant d'un accès IMDS.
Impact, versions et correctif
Détection / vérification
Contrôler les fichiers lock, caches npm et historiques CI ; rechercher des accès à 169.254.169.254.nip.io ainsi que des communications HTTP vers canarytokens.com.
Action recommandée
Supprimer le paquet de tous les projets, analyser les exécutions passées, vérifier les journaux cloud et renouveler les secrets ou identifiants potentiellement divulgués.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).