Paquet npm malveillant siriusbeyond : reconnaissance d’hôte et exfiltration via Telegram et DNS
Veille sécuritéIncidents & menaces
P3Élevée

Le paquet npm siriusbeyond@1.0.0 a été publié comme malware dans la fenêtre. Il exécute automatiquement un script aux étapes preinstall et postinstall, collecte des informations d’hôte et de CI/cloud ainsi que des noms de variables correspondant à des secrets, puis les transmet vers Telegram ; un canal DNS secondaire est également décrit.

npmNode.jsCI/CD
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

callback.js est déclenché automatiquement par les hooks npm. Il collecte notamment l’identité et les caractéristiques de l’hôte, les interfaces réseau, des indicateurs CI/cloud, des noms de variables d’environnement associés à des identifiants et la présence de fichiers de secrets. Les données sont transmises à une API Telegram ; un mécanisme de résolution DNS permet un second canal d’exfiltration de métadonnées.

Impact, versions et correctif

VecteurExécution automatique pendant npm install de siriusbeyond.
PréconditionsInstallation de siriusbeyond@1.0.0.
ImpactDivulgation de métadonnées sur l’environnement de build et inventaire des secrets disponibles, facilitant le ciblage ultérieur des identifiants et de l’infrastructure CI/CD.
Versions affectéessiriusbeyond 1.0.0.
Version corrigéeAucune version corrigée.
ContournementRetirer le paquet et empêcher son téléchargement depuis les registres npm.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T06:30:33Z
Mise à jour2026-09-21T06:30:44Z

Détection / vérification

Rechercher siriusbeyond dans package.json, lockfiles, caches npm et journaux CI. Contrôler les connexions sortantes des runners vers api.telegram.org ainsi que les résolutions DNS anormales émises pendant les installations npm.

Action recommandée

Bloquer immédiatement siriusbeyond@1.0.0, investiguer les postes et runners où il a été installé, puis renouveler les secrets accessibles à ces environnements.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).