Le paquet npm byted-commerce-materials est signalé comme malveillant : ses hooks preinstall et postinstall collectent des informations système, des variables d’environnement et des fichiers potentiellement sensibles.
Analyse technique
Les scripts npm exécutent callback.js automatiquement à l’installation. Le code inventorie notamment l’hôte, l’utilisateur, l’environnement CI/cloud, les interfaces réseau et des emplacements de secrets tels que .env, .npmrc, configurations Git ou Docker. Il cible aussi des noms de variables associés aux jetons, clés, mots de passe et fournisseurs cloud.
Impact, versions et correctif
Détection / vérification
Contrôler les lockfiles et caches npm pour byted-commerce-materials ; rechercher l’exécution de callback.js dans les journaux npm/CI et considérer comme exposés les secrets présents dans les variables d’environnement ou fichiers inspectés.
Action recommandée
Supprimer le paquet et faire une rotation des secrets disponibles au moment de l’installation, notamment jetons CI, npm, Git, cloud et clés applicatives.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).