Paquet npm malveillant byted-commerce-materials : collecte de secrets au preinstall/postinstall
Veille sécuritéBackend & données
P3Élevée

Le paquet npm byted-commerce-materials est signalé comme malveillant : ses hooks preinstall et postinstall collectent des informations système, des variables d’environnement et des fichiers potentiellement sensibles.

Node.jsnpm
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Les scripts npm exécutent callback.js automatiquement à l’installation. Le code inventorie notamment l’hôte, l’utilisateur, l’environnement CI/cloud, les interfaces réseau et des emplacements de secrets tels que .env, .npmrc, configurations Git ou Docker. Il cible aussi des noms de variables associés aux jetons, clés, mots de passe et fournisseurs cloud.

Impact, versions et correctif

VecteurInstallation du paquet npm, y compris dans une chaîne CI/CD exécutant les scripts de cycle de vie.
PréconditionsLe paquet doit être résolu puis installé avec l’exécution des scripts npm autorisée.
ImpactExfiltration potentielle de métadonnées d’environnement et d’identifiants présents dans le poste de développement ou l’agent CI.
ContournementSupprimer la dépendance, bloquer temporairement les scripts de cycle de vie pour l’analyse et isoler l’environnement ayant exécuté l’installation.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T06:30:32Z
Mise à jour2026-09-21T06:30:42Z

Détection / vérification

Contrôler les lockfiles et caches npm pour byted-commerce-materials ; rechercher l’exécution de callback.js dans les journaux npm/CI et considérer comme exposés les secrets présents dans les variables d’environnement ou fichiers inspectés.

Action recommandée

Supprimer le paquet et faire une rotation des secrets disponibles au moment de l’installation, notamment jetons CI, npm, Git, cloud et clés applicatives.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).