test1hh235@99.99.99 a été publié comme malware. À l’installation, ses hooks npm effectuent une requête HTTP vers l’adresse IP 128.199.122.145 ; l’avis qualifie sa structure de sonde de reconnaissance pour une attaque de dependency confusion.
Analyse technique
Les hooks preinstall et postinstall lancent index.js pendant npm install. Le script envoie une requête HTTP non chiffrée vers une adresse IP codée en dur, avec le nom du paquet dans la requête. La version 99.99.99 vise à gagner la résolution face à une éventuelle dépendance interne homonyme et à signaler à l’opérateur qu’une installation a réussi.
Impact, versions et correctif
Détection / vérification
Rechercher test1hh235 dans les dépendances et journaux npm. Examiner les traces proxy/DNS et les flux HTTP vers 128.199.122.145 depuis les postes et runners de build.
Action recommandée
Mettre en quarantaine les environnements ayant installé test1hh235, supprimer le paquet des caches et contrôler les configurations npm de résolution des dépendances internes.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).