Paquet npm malveillant byted-commerce-materials : collecte de secrets et exfiltration à l’installation
Veille sécuritéBackend & données
P3Élevée

Le paquet npm byted-commerce-materials@1.0.0 exécute du code aux phases preinstall et postinstall. Il collecte des informations sur l'hôte et l'environnement, recherche des fichiers de secrets et exfiltre les résultats vers Telegram, avec un canal DNS secondaire.

Node.jsnpmCI/CD
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Les scripts de cycle de vie lancent callback.js pendant npm install. Le code sonde notamment .env, .npmrc, .yarnrc, .git/config, .docker/config.json et des noms de variables d'environnement associés aux jetons, clés, mots de passe et identifiants de services ou de bases de données. Les données sont envoyées hors de l'environnement d'installation.

Impact, versions et correctif

VecteurInstallation du paquet via npm, y compris dans un poste de développement ou un agent CI/CD.
PréconditionsInstallation de byted-commerce-materials@1.0.0 avec exécution des scripts npm autorisée.
ImpactExfiltration potentielle de secrets d'application, jetons CI/CD, identifiants de registre, clés cloud et paramètres de bases de données, suivie d'une compromission des environnements concernés.
Versions affectées= 1.0.0
ContournementNe pas installer le paquet. Désactiver les scripts de cycle de vie pour les installations d'analyse et utiliser des dépendances verrouillées et vérifiées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T06:30:32Z
Mise à jour2026-09-21T06:30:42Z

Détection / vérification

Rechercher dans les journaux npm/CI l'installation de byted-commerce-materials@1.0.0, l'exécution de callback.js, ainsi que des sorties vers api.telegram.org ou des résolutions DNS anormales associées au processus d'installation.

Action recommandée

Bloquer et retirer le paquet de tous les manifests et caches. Considérer les secrets accessibles lors d'une installation comme potentiellement exposés : les révoquer et les renouveler, puis auditer les journaux CI/CD.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).