Le paquet npm malveillant @nimbusedge2/auth en version 1.1.1 exécute un hook preinstall ouvrant un shell Bash interactif sortant vers une infrastructure distante lors de npm install.
Analyse technique
Le hook preinstall redirige une session bash interactive vers un hôte distant sur le port 8080. Le paquet utilise également curl pour envoyer le flux de session vers un endpoint HTTP externe. Le paquet ne fournit pas de fonctionnalité légitime documentée.
Impact, versions et correctif
Détection / vérification
Rechercher @nimbusedge2/auth@1.1.1 dans package-lock.json, npm-shrinkwrap.json, caches et journaux npm. Rechercher les connexions sortantes vers 147.93.157.202:8080 et les requêtes HTTP vers canarytokens.com associées à npm ou Bash.
Action recommandée
Retirer immédiatement le paquet des manifestes et verrous de dépendances, effectuer une rotation des secrets accessibles à l’environnement d’installation et analyser les postes ou runners ayant exécuté npm install avec cette version.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).