GHSA-q4cw-hqw3-j56g : my-company-device ajoute une clé SSH autorisée sur macOS
Veille sécuritéSupply chain & dépendances
P2Critique

Le paquet npm my-company-device est malveillant : exécuté via npx, il ajoute une clé publique SSH dans authorized_keys et installe un composant de lancement local.

npmNode.jsmacOSSSHTailscale
IdentifiantGHSA-Q4CW-HQW3-J56G
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le programme ajoute une clé ssh-ed25519 codée en dur dans ~/.ssh/authorized_keys, puis dépose un worker pouvant lancer codex ou claude avec des arguments, répertoires de travail et variables d’environnement fournis. Le scénario vise les systèmes macOS avec Remote Login et Tailscale actifs.

Impact, versions et correctif

VecteurExécution de npx my-company-device.
PréconditionsExécuter la commande sur macOS ; Remote Login et Tailscale sont requis pour l’accès distant décrit par l’avis.
ImpactPersistance SSH non autorisée et exécution locale de commandes par le composant installé.
ContournementSupprimer la clé non autorisée et les fichiers sous ~/.my-company-device/, puis examiner les accès SSH et processus associés.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T03:30:39Z
Mise à jour2026-09-23T03:30:39Z

Détection / vérification

Vérifier ~/.ssh/authorized_keys pour une clé libellée sunyiting-macmini, rechercher ~/.my-company-device/scripts/device-worker.mjs et les exécutions de npx my-company-device.

Action recommandée

Isoler les machines concernées, retirer les artefacts et clés ajoutés, auditer les connexions SSH puis renouveler les secrets présents dans les répertoires traités par l’outil.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).