Paquet npm my-cdn-script : skimmer de carte bancaire côté navigateur
Veille sécuritéSupply chain & dépendances
P3Élevée

my-cdn-script@1.0.0 contient un skimmer côté client conçu pour les pages de paiement. Il injecte un faux formulaire de carte, collecte des données bancaires et personnelles, puis les exfiltre vers un domaine distant.

npmJavaScripte-commercepayment skimmer
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Le script capture le numéro de carte, l’expiration, le CVC ainsi que des données d’identité et d’adresse. La charge encode les données et les transmet sous une forme déguisée en image. Elle évite de s’exécuter dans certains contextes d’administration, ce qui peut réduire sa visibilité lors de tests marchands.

Impact, versions et correctif

VecteurInclusion ou bundling du paquet npm dans une application web exposant un parcours de paiement.
PréconditionsLe script malveillant doit être livré et exécuté dans le navigateur d’un client sur une page de paiement compatible avec son ciblage.
ImpactVol de données de cartes de paiement et de données personnelles des clients ; risque de fraude et d’incident de conformité.
Versions affectéesmy-cdn-script = 1.0.0.
Version corrigéeAucune version corrigée.
ContournementSupprimer le paquet de la chaîne de build et invalider les artefacts front-end qui l’embarquent. Déployer une version reconstruite depuis des dépendances vérifiées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T08:30:33+02:00
Mise à jour2026-09-21T08:30:37+02:00

Détection / vérification

Rechercher my-cdn-script@1.0.0 dans les manifests, lockfiles, bundles JavaScript et CDN. Examiner les requêtes navigateur sortantes vers ungpkg.top/gate, les modifications inattendues de formulaires de paiement et la présence de collectes de champs carte/CVC hors du prestataire de paiement attendu.

Action recommandée

Retirer le script de production sans délai, purger les caches/CDN, analyser les transactions et notifier les équipes fraude, paiement et conformité conformément au processus de réponse à incident.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).