Le package malveillant @uh-platform/nadaver2 exfiltre le hostname et le nom d'utilisateur de l'installateur vers une infrastructure OAST lors de npm install.
Analyse technique
Le hook preinstall exécute un script Node.js qui construit une commande curl. L'URL embarque les sorties de hostname et whoami dans des labels DNS sous un endpoint Burp Collaborator ; ces valeurs sont donc divulguées lors de la résolution et de la requête HTTP.
Impact, versions et correctif
Détection / vérification
Rechercher le package dans les lockfiles et traces npm ; surveiller les résolutions et connexions HTTP vers nadaver.pa33pg1od9cr4ffnrzec8864jvpmdd12.oastify.com.
Action recommandée
Supprimer le package, analyser les hôtes et runners qui l'ont installé, puis renouveler les identifiants accessibles à ces environnements.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).