hachutis distribue plusieurs exécutables précompilés non déclarés dans son manifeste, dont un binaire Bun de 81 Mo. La documentation demande de lancer un binaire pour activer le paquet auprès de systèmes externes.
Analyse technique
Le paquet contient trois exécutables sous bin/ qui ne correspondent pas aux entrées déclarées dans package.json ; l’entrée bin déclarée pointe vers un fichier absent. Une partie JavaScript embarquée référence un hôte trycloudflare.com et des requêtes HTTP POST. L’exécution d’un binaire ouvre un canal entre l’hôte installateur et un tunnel Cloudflare contrôlé par un tiers ; le comportement réel des charges natives n’est pas documenté.
Impact, versions et correctif
Détection / vérification
Rechercher hachutis dans les lockfiles et caches npm. Identifier les fichiers bin/cli, bin/cli-linux-amd64 et bin/cli-http-linux, les exécutions de ces binaires et les connexions vers already-query-bacteria-agreed.trycloudflare.com.
Action recommandée
Isoler les hôtes ayant exécuté les binaires ; analyser les processus, connexions sortantes et secrets accessibles depuis ces systèmes.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).