godzzz@1.0.0 regroupe la lecture de variables d’environnement et de fichiers locaux, l’encodage base64 et des requêtes HTTP/HTTPS sortantes, un comportement identifié comme compatible avec une collecte malveillante.
Analyse technique
Le paquet charge des modules de réseau, processus et système de fichiers ; il accède à process.env, y compris USER, teste et lit des fichiers locaux, encode des données en base64 et utilise des appels HTTP/HTTPS. L’advisory relève que cette combinaison dans un petit script correspond au profil d’un collecteur de données.
Impact, versions et correctif
Détection / vérification
Rechercher godzzz@1.0.0 dans les lockfiles et caches npm. Examiner les journaux EDR pour les processus Node lisant des fichiers puis émettant des requêtes HTTP/HTTPS ; contrôler les flux sortants anormaux pendant les builds.
Action recommandée
Supprimer le paquet et investiguer les environnements où il a été exécuté ; renouveler les secrets accessibles via les variables d’environnement de ces processus.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).