Le paquet npm malveillant @uol-afiliados/affiliated-config-lib@102.0.0 a été publié dans la fenêtre. Son hook preinstall transmet automatiquement le nom d’hôte et l’utilisateur courant vers une infrastructure externe, dans un schéma compatible avec de la reconnaissance de dependency confusion.
Analyse technique
Un hook preinstall exécute index.js, qui lance curl par child_process.exec. L'URL de destination utilise des substitutions de commande pour intégrer hostname et whoami dans le sous-domaine d'un endpoint oastify.com, entraînant une résolution DNS puis une requête HTTP vers le collecteur contrôlé par un tiers.
Impact, versions et correctif
Détection / vérification
Rechercher le paquet dans les lockfiles et journaux npm. Examiner les journaux DNS, proxy et HTTP pour les requêtes vers le domaine oastify.com correspondant au collecteur indiqué par l’avis.
Action recommandée
Supprimer la dépendance, vérifier les installations CI et développeurs ayant exécuté le preinstall, et imposer le scope/routage de registre approprié pour les packages internes afin de réduire le risque de dependency confusion.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).