Le paquet npm byted-commerce-materials@1.0.0 exécute du code aux phases preinstall et postinstall. Il collecte des informations sur l'hôte et l'environnement, recherche des fichiers de secrets et exfiltre les résultats vers Telegram, avec un canal DNS secondaire.
Analyse technique
Les scripts de cycle de vie lancent callback.js pendant npm install. Le code sonde notamment .env, .npmrc, .yarnrc, .git/config, .docker/config.json et des noms de variables d'environnement associés aux jetons, clés, mots de passe et identifiants de services ou de bases de données. Les données sont envoyées hors de l'environnement d'installation.
Impact, versions et correctif
Détection / vérification
Rechercher dans les journaux npm/CI l'installation de byted-commerce-materials@1.0.0, l'exécution de callback.js, ainsi que des sorties vers api.telegram.org ou des résolutions DNS anormales associées au processus d'installation.
Action recommandée
Bloquer et retirer le paquet de tous les manifests et caches. Considérer les secrets accessibles lors d'une installation comme potentiellement exposés : les révoquer et les renouveler, puis auditer les journaux CI/CD.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).