Le paquet npm test1hh235@99.99.99 a été classé comme code malveillant. À l’installation, il émet une balise HTTP vers une adresse IP codée en dur ; son nom et son numéro de version suggèrent une sonde de dependency confusion.
Analyse technique
Les hooks preinstall et postinstall exécutent index.js pendant npm install. Le script transmet une requête HTTP vers une adresse IP externe et y inclut le nom du paquet. Cette balise confirme au serveur distant qu’une résolution et une installation ont eu lieu ; la version 99.99.99 semble conçue pour prévaloir sur une dépendance interne moins élevée.
Impact, versions et correctif
Détection / vérification
Rechercher test1hh235@99.99.99 dans les lockfiles, caches npm et journaux d’installation. Vérifier les connexions HTTP sortantes vers 128.199.122.145 depuis les développeurs et runners CI.
Action recommandée
Bloquer le paquet au niveau du registre et du proxy, auditer les résolutions npm de noms internes et rechercher les installations passées dans les journaux CI.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).