Le paquet npm eslint-config-compact-utils 1.0.2 est signalé comme malveillant. Dès son import, il collecte des informations de l’hôte et des variables CI/référentiel, puis les transmet à un endpoint AWS API Gateway tiers.
Analyse technique
index.js exécute une collecte à l’import : nom d’hôte, utilisateur, système, architecture, version Node.js et répertoire courant, ainsi que CI, RUNNER_NAME et GITHUB_REPOSITORY. Ces données sont envoyées en paramètres de requête HTTPS vers un endpoint codé en dur. Le comportement est sans rapport avec une configuration ESLint et est décrit comme compatible avec de la reconnaissance de type typosquatting ou dependency confusion.
Impact, versions et correctif
Détection / vérification
Rechercher eslint-config-compact-utils@1.0.2 dans les manifests, lockfiles, caches npm et artefacts de build ; examiner les journaux réseau des runners pour les requêtes vers cbrsuo9293.execute-api.us-east-1.amazonaws.com.
Action recommandée
Supprimer la dépendance des dépôts et images de build, révoquer ou renouveler les secrets présents sur les runners concernés par précaution, puis analyser les journaux de sortie réseau et les exécutions CI ayant importé le paquet.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).