Le paquet npm @tvg-mar/utils déclenche à l’installation une exfiltration DNS de données d’identification et de contexte de l’hôte.
Analyse technique
Le script install charge un composant obfusqué qui reconstruit des API Node.js et sa destination à l’exécution. Il collecte notamment le nom d’utilisateur, le nom d’hôte et le répertoire courant, puis les encode dans une requête DNS vers un sous-domaine de oob.algamil7x.xyz.
Impact, versions et correctif
Détection / vérification
Inspecter les journaux DNS pour oob.algamil7x.xyz et les requêtes dont les sous-domaines contiennent des fragments d’identifiant, d’hôte ou de chemin ; rechercher le paquet dans les lockfiles.
Action recommandée
Bloquer le paquet et le domaine, analyser les journaux DNS des postes et runners ayant exécuté l’installation, puis évaluer l’exposition des informations de projet.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).