Le paquet npm malveillant byted-commerce-materials collecte des informations système, des variables d'environnement et des fichiers de secrets via des hooks preinstall et postinstall.
Analyse technique
Les scripts d'installation exécutent callback.js automatiquement. Celui-ci inventorie le système et le contexte CI/cloud, inspecte notamment .env, .npmrc, .yarnrc, .git/config et des fichiers de configuration Docker, puis cible les variables d'environnement dont le nom évoque un secret ou un jeton.
Impact, versions et correctif
Détection / vérification
Rechercher byted-commerce-materials dans les manifests, fichiers lock et caches ; examiner les logs npm/CI pour callback.js et rechercher tout accès inattendu aux fichiers .env, .npmrc, .yarnrc, .git/config ou .docker/config.json.
Action recommandée
Supprimer le paquet, renouveler tous les secrets potentiellement accessibles au poste ou runner concerné, auditer les accès aux registres et effectuer une investigation de compromission.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).