Paquets npm malveillants exfiltrant des secrets de runners et configurations Docker/CI
Veille sécuritéCloud & DevOps
P3Élevée

Une série de paquets npm malveillants utilise des hooks d’installation pour inventorier les variables d’environnement et des fichiers locaux susceptibles de contenir des secrets de développement, de registre de conteneurs ou de CI/CD, puis exfiltre les données vers Telegram ou une infrastructure externe.

npmNode.jsDockerAWSMicrosoft AzureGitHub ActionsGitLab CICI/CD
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Les paquets @siriusbeyond/ui@99.0.0, @siriusbeyond/utils@99.0.0, @siriusbeyond/auth@99.0.0, siriusbeyond, byted-commerce-materials, commerce-materials et starbucks-sdk enregistrent des scripts preinstall et/ou postinstall. Les avis documentent la collecte d’indicateurs CI/cloud, de noms de variables d’environnement correspondant à des identifiants, ainsi que la recherche de fichiers tels que .env, .npmrc, .git/config et .docker/config.json. Les données collectées sont transmises vers des endpoints Telegram dans plusieurs cas.

Impact, versions et correctif

VecteurInstallation des dépendances npm malveillantes dans un dépôt applicatif, un agent de build ou une image de construction.
PréconditionsLe paquet doit être installé avec exécution des scripts de cycle de vie npm.
ImpactDivulgation potentielle de jetons GitHub/GitLab, clés et secrets cloud, identifiants de registry Docker, identifiants npm et variables injectées dans les pipelines.
Versions affectées@siriusbeyond/ui@99.0.0 ; @siriusbeyond/utils@99.0.0 ; @siriusbeyond/auth@99.0.0 ; versions malveillantes documentées dans les avis pour siriusbeyond, byted-commerce-materials, commerce-materials et starbucks-sdk.
ContournementSupprimer les paquets concernés et empêcher leur résolution depuis les registries internes. Limiter les secrets disponibles dans les jobs CI/CD et utiliser des identités de charge de travail à durée de vie courte.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-21T06:30:32Z
Mise à jour2026-09-21T06:30:44Z

Détection / vérification

Auditer les manifests et lockfiles pour les noms concernés. Rechercher dans les traces d’installation npm l’exécution de callback.js et les connexions sortantes inhabituelles vers api.telegram.org. Examiner les accès aux fichiers .docker/config.json, .npmrc, .env et aux variables de secrets sur les runners ayant exécuté des installations concernées.

Action recommandée

Mettre ces paquets en quarantaine dans les outils de gouvernance des dépendances. Révoquer les secrets présents sur les hôtes ou runners affectés, notamment les jetons de registry, npm, GitHub, GitLab, AWS et Azure ; reconstruire les artefacts à partir d’environnements sains.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 7 source(s).