La version malveillante 9.9.11 de @baanx/abis effectue automatiquement une requête DNS contenant des données d'identification de la machine lors de l'installation npm et lors de l'import du paquet.
Analyse technique
Le script d'installation charge un module qui collecte le nom d'utilisateur, le hostname et le nom du répertoire de travail. Ces valeurs, accompagnées d'un horodatage, sont intégrées dans un sous-domaine résolu avec dns.resolve4 vers oob.algamil7x.xyz. Les noms de modules et d'API sont obfusqués.
Impact, versions et correctif
Détection / vérification
Rechercher @baanx/abis@9.9.11 dans les lockfiles, caches npm et journaux CI. Examiner les requêtes DNS vers oob.algamil7x.xyz ainsi que les labels commençant par bxabis.
Action recommandée
Mettre en quarantaine les postes ou runners ayant installé cette version, révoquer les secrets accessibles à ces environnements et supprimer le paquet.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).