Paquets npm malveillants ciblant les identifiants AWS et les métadonnées d’instances cloud
Veille sécuritéCloud & DevOps
P3Élevée

Plusieurs paquets npm malveillants publiés ou mis à jour dans la fenêtre exécutent du code automatiquement à l’installation afin d’interroger le service de métadonnées d’instance cloud, de collecter des variables d’environnement et d’exfiltrer des secrets potentiellement présents sur des postes de développement ou agents CI/CD.

npmNode.jsAWSDockerKubernetesCI/CD
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

@dbbhk/ui-components@99.0.0 exécute callback.js via les hooks preinstall et postinstall ; le code interroge notamment le service de métadonnées AWS, les identifiants de rôle ECS et des variables d’environnement portant des noms associés aux secrets. @nimbusedge2/authxsas et @nimbusedge2/authxsas1 exécutent un hook preinstall qui tente d’atteindre le service de métadonnées au moyen de l’adresse 169.254.169.254.nip.io, puis transmet la réponse encodée vers un point de collecte externe. Ces comportements exposent particulièrement les environnements d’intégration continue et les hôtes cloud disposant d’identités de charge de travail.

Impact, versions et correctif

VecteurInstallation npm d’un des paquets concernés dans un poste de développement, un runner CI/CD ou une charge de travail cloud.
PréconditionsLe paquet malveillant doit être résolu puis installé. L’exposition aux métadonnées cloud dépend de l’accessibilité locale du service de métadonnées et de sa configuration.
ImpactExfiltration potentielle de jetons, clés, variables d’environnement, identifiants de rôles AWS/ECS et informations d’identification de l’environnement d’exécution.
Versions affectées@dbbhk/ui-components@99.0.0 ; versions malveillantes référencées par les avis pour @nimbusedge2/authxsas et @nimbusedge2/authxsas1.
ContournementRetirer les paquets concernés des manifests et fichiers lock ; éviter l’exécution automatique de scripts de cycle de vie pour les installations de vérification lorsque cela est compatible avec le projet ; restreindre l’accès des runners CI/CD au service de métadonnées.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-21T03:30:27Z
Mise à jour2026-09-21T06:30:33Z

Détection / vérification

Rechercher les dépendances concernées dans package.json et les fichiers lock. Examiner les journaux npm pour les hooks preinstall/postinstall et les sorties réseau depuis les runners vers 169.254.169.254.nip.io, canarytokens.com ou api.telegram.org. Révoquer et renouveler les secrets accessibles par les environnements ayant installé un paquet concerné.

Action recommandée

Bloquer immédiatement ces noms de paquets dans les proxys/registries internes, supprimer les versions concernées des dépendances et reconstruire les environnements CI/CD depuis des images connues. Faire tourner les identifiants AWS, jetons de registre, secrets npm et autres variables sensibles exposés aux installations concernées.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 3 source(s).