Le paquet npm malveillant @nimbsuedge3/xar exécute un reverse shell pendant l'installation et fournit un canal d'exfiltration HTTP secondaire.
Analyse technique
Le hook ouvre une session Bash interactive redirigée vers 147.93.157.202.nip.io:8080 et transmet la sortie au moyen d’une requête HTTP vers une URL Canarytokens. Le code se lance automatiquement dans le cycle de vie npm.
Impact, versions et correctif
Détection / vérification
Rechercher le nom du paquet dans les fichiers de verrouillage, caches npm et logs CI. Surveiller les processus Bash issus de npm et les flux sortants vers 147.93.157.202.nip.io:8080 ou canarytokens.com.
Action recommandée
Supprimer le paquet de tous les dépôts et environnements, isoler les hôtes ayant installé une version concernée puis effectuer une analyse de compromission et une rotation des secrets exposés.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).