Paquet npm malveillant test1hh235 : sonde de dependency confusion vers une adresse IP codée en dur
Veille sécuritéIncidents & menaces
P3Moyenne

test1hh235@99.99.99 a été publié comme malware. À l’installation, ses hooks npm effectuent une requête HTTP vers l’adresse IP 128.199.122.145 ; l’avis qualifie sa structure de sonde de reconnaissance pour une attaque de dependency confusion.

npmNode.jsCI/CD
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Les hooks preinstall et postinstall lancent index.js pendant npm install. Le script envoie une requête HTTP non chiffrée vers une adresse IP codée en dur, avec le nom du paquet dans la requête. La version 99.99.99 vise à gagner la résolution face à une éventuelle dépendance interne homonyme et à signaler à l’opérateur qu’une installation a réussi.

Impact, versions et correctif

VecteurInstallation npm d’un paquet public pouvant supplanter une dépendance interne de même nom.
PréconditionsRésolution de test1hh235@99.99.99 par npm et exécution des scripts de cycle de vie.
ImpactConfirmation à un tiers qu’un environnement cible a résolu et installé le paquet, ouvrant la voie à une action de suivi ou à une compromission supply-chain.
Versions affectéestest1hh235 99.99.99.
Version corrigéeAucune version corrigée.
ContournementBloquer le paquet ; définir explicitement les registres et scopes internes afin d’empêcher la résolution de paquets publics inattendus.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T03:30:28Z
Mise à jour2026-09-21T03:30:32Z

Détection / vérification

Rechercher test1hh235 dans les dépendances et journaux npm. Examiner les traces proxy/DNS et les flux HTTP vers 128.199.122.145 depuis les postes et runners de build.

Action recommandée

Mettre en quarantaine les environnements ayant installé test1hh235, supprimer le paquet des caches et contrôler les configurations npm de résolution des dépendances internes.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).