Le paquet npm testmgkregme 1.0.1 abuse de binding.gyp pour exécuter du JavaScript obfusqué lors de l’installation via node-gyp.
Analyse technique
Le fichier binding.gyp emploie une expansion de commande qui lance node index.js durant node-gyp rebuild, sans fournir de sources natives. Le script exécute plusieurs couches d’obfuscation et d’évaluation dynamique, incluant un déchiffrement AES, afin de masquer le contenu exécuté au moment de l’installation.
Impact, versions et correctif
Détection / vérification
Rechercher testmgkregme dans les manifests, lockfiles et caches npm ; contrôler les journaux npm/node-gyp pour l’exécution de node index.js depuis ce paquet.
Action recommandée
Supprimer le paquet, réexaminer les installations et builds qui l’ont résolu, révoquer les secrets disponibles pendant ces opérations et imposer une revue ou une politique de blocage des scripts d’installation pour les dépendances non approuvées.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).