Paquet npm malveillant @tvg-mar/storyblok-bridge : exfiltration DNS à l’installation
Veille sécuritéFrontend
P3Élevée

La version 9.9.10 de @tvg-mar/storyblok-bridge exécute un script d’installation qui collecte des identifiants de l’hôte et les exfiltre par requêtes DNS vers un domaine contrôlé par l’attaquant.

JavaScriptNode.jsnpmStoryblok
IdentifiantAdvisory / incident
EPSS
Exploitationaucune connue selon la source
CorrectifÀ vérifier

Analyse technique

Le script install lance un bootstrap qui charge dynamiquement des modules Node.js après obfuscation des noms. Il collecte le nom d’utilisateur, le nom d’hôte et le répertoire de travail, puis encode ces données dans un sous-domaine résolu par DNS. L’obfuscation du code et de la destination accompagne le canal d’exfiltration hors bande.

Impact, versions et correctif

VecteurSupply chain npm, lors de npm install.
PréconditionsInstallation de @tvg-mar/storyblok-bridge en version 9.9.10.
ImpactDivulgation d’identifiants de poste et de contexte de projet ; le canal DNS peut contourner des contrôles de sortie centrés sur HTTP.
Versions affectées@tvg-mar/storyblok-bridge = 9.9.10
ContournementRetirer le paquet et empêcher l’exécution de ses scripts d’installation ; appliquer une politique de dépendances approuvées.
Exploitation activeaucune connue selon la source
PoC publicnon documenté
Publication2026-09-23T00:31:21Z
Mise à jour2026-09-23T00:31:21Z

Détection / vérification

Rechercher la version 9.9.10 dans les fichiers de dépendances et les journaux npm. Contrôler les requêtes DNS vers des sous-domaines de oob.algamil7x.xyz et les résolutions DNS anormales lors des installations npm.

Action recommandée

Supprimer immédiatement la dépendance, purger les caches de build concernés, examiner les journaux DNS et renouveler les secrets présents dans les environnements ayant effectué l’installation.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).