Une série de paquets npm malveillants utilise des hooks d’installation pour inventorier les variables d’environnement et des fichiers locaux susceptibles de contenir des secrets de développement, de registre de conteneurs ou de CI/CD, puis exfiltre les données vers Telegram ou une infrastructure externe.
Analyse technique
Les paquets @siriusbeyond/ui@99.0.0, @siriusbeyond/utils@99.0.0, @siriusbeyond/auth@99.0.0, siriusbeyond, byted-commerce-materials, commerce-materials et starbucks-sdk enregistrent des scripts preinstall et/ou postinstall. Les avis documentent la collecte d’indicateurs CI/cloud, de noms de variables d’environnement correspondant à des identifiants, ainsi que la recherche de fichiers tels que .env, .npmrc, .git/config et .docker/config.json. Les données collectées sont transmises vers des endpoints Telegram dans plusieurs cas.
Impact, versions et correctif
Détection / vérification
Auditer les manifests et lockfiles pour les noms concernés. Rechercher dans les traces d’installation npm l’exécution de callback.js et les connexions sortantes inhabituelles vers api.telegram.org. Examiner les accès aux fichiers .docker/config.json, .npmrc, .env et aux variables de secrets sur les runners ayant exécuté des installations concernées.
Action recommandée
Mettre ces paquets en quarantaine dans les outils de gouvernance des dépendances. Révoquer les secrets présents sur les hôtes ou runners affectés, notamment les jetons de registry, npm, GitHub, GitLab, AWS et Azure ; reconstruire les artefacts à partir d’environnements sains.
Sources
- GitHub Advisory Database — GHSA-vw2m-5qq2-7qwg
- GitHub Advisory Database — GHSA-446r-4pr8-w423
- GitHub Advisory Database — GHSA-j9hx-j6cf-phx5
- GitHub Advisory Database — GHSA-79cv-pg4c-wmph
- GitHub Advisory Database — GHSA-4pq9-9r53-4chh
- GitHub Advisory Database — GHSA-5×48-2mvx-rc23
- GitHub Advisory Database — GHSA-6m74-h462-fr23
Priorisation DFS : P3 · confiance de recoupement élevée · 7 source(s).