La version 9.9.10 de @tvg-mar/storyblok-bridge exécute un script d’installation qui collecte des identifiants de l’hôte et les exfiltre par requêtes DNS vers un domaine contrôlé par l’attaquant.
Analyse technique
Le script install lance un bootstrap qui charge dynamiquement des modules Node.js après obfuscation des noms. Il collecte le nom d’utilisateur, le nom d’hôte et le répertoire de travail, puis encode ces données dans un sous-domaine résolu par DNS. L’obfuscation du code et de la destination accompagne le canal d’exfiltration hors bande.
Impact, versions et correctif
Détection / vérification
Rechercher la version 9.9.10 dans les fichiers de dépendances et les journaux npm. Contrôler les requêtes DNS vers des sous-domaines de oob.algamil7x.xyz et les résolutions DNS anormales lors des installations npm.
Action recommandée
Supprimer immédiatement la dépendance, purger les caches de build concernés, examiner les journaux DNS et renouveler les secrets présents dans les environnements ayant effectué l’installation.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).