Le paquet npm malveillant @dbbhk/ui-components@99.0.0 exécute automatiquement un script avant et après installation. Il cible les identifiants cloud, les secrets d’environnement et des fichiers de configuration présents sur les postes, agents CI et workloads conteneurisés.
Analyse technique
Les scripts preinstall et postinstall exécutent callback.js. Le code interroge le service de métadonnées AWS, tente de lire les identifiants de rôle ECS via AWS_CONTAINER_CREDENTIALS_RELATIVE_URI, collecte des variables d’environnement à noms sensibles et lit notamment les fichiers AWS, npm, .env et le jeton de compte de service Kubernetes. Les informations collectées sont envoyées à un bot Telegram codé en dur.
Impact, versions et correctif
Détection / vérification
Rechercher @dbbhk/ui-components@99.0.0 dans les manifests et fichiers lock. Examiner les journaux npm pour callback.js et les sorties réseau vers api.telegram.org pendant les installations. Vérifier les accès anormaux aux métadonnées AWS/ECS et les lectures de chemins .aws, .npmrc, .env ou du jeton de service Kubernetes.
Action recommandée
Bloquer immédiatement le package dans les proxys/registries npm et les politiques CI. Auditer les installations récentes et effectuer une rotation prioritaire des identifiants accessibles par les runners concernés.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).