Paquet npm malveillant @siriusbeyond/utils : tentative de dependency confusion et exfiltration vers Telegram
Veille sécuritéIncidents & menaces
P3Élevée

@siriusbeyond/utils@99.0.0 a été signalé comme paquet npm malveillant. Sa version artificiellement élevée et son comportement sont décrits comme cohérents avec une attaque de dependency confusion contre un scope interne ; ses hooks d’installation collectent des métadonnées et des noms de variables de secrets avant de les envoyer à Telegram.

npmNode.jsCI/CD
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Les hooks preinstall et postinstall exécutent callback.js à l’installation. Le script inventorie l’hôte, le contexte CI/cloud et jusqu’à 20 noms de variables d’environnement correspondant à des motifs de secrets, puis transmet les résultats via une requête HTTPS vers l’API Telegram. Le numéro de version 99.0.0 est conçu pour favoriser la résolution du paquet public face à une dépendance interne de même nom.

Impact, versions et correctif

VecteurRésolution puis installation du paquet public depuis npm, notamment dans un contexte de dependency confusion.
PréconditionsUne dépendance interne ou une configuration de registre permettant la résolution de @siriusbeyond/utils@99.0.0 ; installation npm.
ImpactDivulgation d’informations sur les secrets et l’environnement de build, avec risque de compromission de la chaîne d’approvisionnement et des identifiants associés.
Versions affectées@siriusbeyond/utils 99.0.0.
Version corrigéeAucune version corrigée.
ContournementRéserver le scope privé, imposer la configuration de registre attendue et bloquer cette version dans les proxys et politiques npm.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T06:30:32Z
Mise à jour2026-09-21T06:30:38Z

Détection / vérification

Rechercher @siriusbeyond/utils@99.0.0 dans les lockfiles, caches et journaux npm. Examiner les requêtes des environnements de build vers api.telegram.org lors des installations.

Action recommandée

Bloquer @siriusbeyond/utils@99.0.0, vérifier les règles de résolution des scopes npm privés et effectuer une rotation des secrets exposés aux runners ayant résolu ou installé ce paquet.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).