Le paquet npm siriusbeyond@1.0.0 a été publié comme malware dans la fenêtre. Il exécute automatiquement un script aux étapes preinstall et postinstall, collecte des informations d’hôte et de CI/cloud ainsi que des noms de variables correspondant à des secrets, puis les transmet vers Telegram ; un canal DNS secondaire est également décrit.
Analyse technique
callback.js est déclenché automatiquement par les hooks npm. Il collecte notamment l’identité et les caractéristiques de l’hôte, les interfaces réseau, des indicateurs CI/cloud, des noms de variables d’environnement associés à des identifiants et la présence de fichiers de secrets. Les données sont transmises à une API Telegram ; un mécanisme de résolution DNS permet un second canal d’exfiltration de métadonnées.
Impact, versions et correctif
Détection / vérification
Rechercher siriusbeyond dans package.json, lockfiles, caches npm et journaux CI. Contrôler les connexions sortantes des runners vers api.telegram.org ainsi que les résolutions DNS anormales émises pendant les installations npm.
Action recommandée
Bloquer immédiatement siriusbeyond@1.0.0, investiguer les postes et runners où il a été installé, puis renouveler les secrets accessibles à ces environnements.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).