Plusieurs paquets npm malveillants publiés ou mis à jour dans la fenêtre exécutent du code automatiquement à l’installation afin d’interroger le service de métadonnées d’instance cloud, de collecter des variables d’environnement et d’exfiltrer des secrets potentiellement présents sur des postes de développement ou agents CI/CD.
Analyse technique
@dbbhk/ui-components@99.0.0 exécute callback.js via les hooks preinstall et postinstall ; le code interroge notamment le service de métadonnées AWS, les identifiants de rôle ECS et des variables d’environnement portant des noms associés aux secrets. @nimbusedge2/authxsas et @nimbusedge2/authxsas1 exécutent un hook preinstall qui tente d’atteindre le service de métadonnées au moyen de l’adresse 169.254.169.254.nip.io, puis transmet la réponse encodée vers un point de collecte externe. Ces comportements exposent particulièrement les environnements d’intégration continue et les hôtes cloud disposant d’identités de charge de travail.
Impact, versions et correctif
Détection / vérification
Rechercher les dépendances concernées dans package.json et les fichiers lock. Examiner les journaux npm pour les hooks preinstall/postinstall et les sorties réseau depuis les runners vers 169.254.169.254.nip.io, canarytokens.com ou api.telegram.org. Révoquer et renouveler les secrets accessibles par les environnements ayant installé un paquet concerné.
Action recommandée
Bloquer immédiatement ces noms de paquets dans les proxys/registries internes, supprimer les versions concernées des dépendances et reconstruire les environnements CI/CD depuis des images connues. Faire tourner les identifiants AWS, jetons de registre, secrets npm et autres variables sensibles exposés aux installations concernées.
Sources
- GitHub Advisory Database — GHSA-hwx5-436m-736q
- GitHub Advisory Database — GHSA-8mrv-jcm6-9rv3
- GitHub Advisory Database — GHSA-92qm-hjm8-mp6j
Priorisation DFS : P3 · confiance de recoupement élevée · 3 source(s).