Le paquet npm my-company-device est malveillant : exécuté via npx, il ajoute une clé publique SSH dans authorized_keys et installe un composant de lancement local.
Analyse technique
Le programme ajoute une clé ssh-ed25519 codée en dur dans ~/.ssh/authorized_keys, puis dépose un worker pouvant lancer codex ou claude avec des arguments, répertoires de travail et variables d’environnement fournis. Le scénario vise les systèmes macOS avec Remote Login et Tailscale actifs.
Impact, versions et correctif
Détection / vérification
Vérifier ~/.ssh/authorized_keys pour une clé libellée sunyiting-macmini, rechercher ~/.my-company-device/scripts/device-worker.mjs et les exécutions de npx my-company-device.
Action recommandée
Isoler les machines concernées, retirer les artefacts et clés ajoutés, auditer les connexions SSH puis renouveler les secrets présents dans les répertoires traités par l’outil.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).