@siriusbeyond/utils@99.0.0 a été signalé comme paquet npm malveillant. Sa version artificiellement élevée et son comportement sont décrits comme cohérents avec une attaque de dependency confusion contre un scope interne ; ses hooks d’installation collectent des métadonnées et des noms de variables de secrets avant de les envoyer à Telegram.
Analyse technique
Les hooks preinstall et postinstall exécutent callback.js à l’installation. Le script inventorie l’hôte, le contexte CI/cloud et jusqu’à 20 noms de variables d’environnement correspondant à des motifs de secrets, puis transmet les résultats via une requête HTTPS vers l’API Telegram. Le numéro de version 99.0.0 est conçu pour favoriser la résolution du paquet public face à une dépendance interne de même nom.
Impact, versions et correctif
Détection / vérification
Rechercher @siriusbeyond/utils@99.0.0 dans les lockfiles, caches et journaux npm. Examiner les requêtes des environnements de build vers api.telegram.org lors des installations.
Action recommandée
Bloquer @siriusbeyond/utils@99.0.0, vérifier les règles de résolution des scopes npm privés et effectuer une rotation des secrets exposés aux runners ayant résolu ou installé ce paquet.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).