Le paquet npm malveillant @nimbusedge2/xa exécute automatiquement un reverse shell Bash vers une infrastructure distante grâce à un script preinstall.
Analyse technique
Le script de cycle de vie npm utilise Bash avec une redirection TCP vers 147.93.157.202.nip.io:8080, puis achemine des données par curl vers un endpoint HTTP Canarytokens. L’exécution intervient avant l’installation normale du paquet.
Impact, versions et correctif
Détection / vérification
Rechercher @nimbusedge2/xa dans les manifests, lockfiles, caches et journaux npm. Détecter les connexions réseau de npm ou Bash vers 147.93.157.202.nip.io:8080 ainsi que les requêtes HTTP vers canarytokens.com.
Action recommandée
Retirer la dépendance et purger les caches, investiguer les environnements ayant lancé npm install, puis révoquer ou renouveler les secrets utilisables par les jobs concernés.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).