Quatre paquets npm malveillants publiés dans la fenêtre exécutent un hook preinstall ouvrant un shell Bash interactif distant lors de npm install, puis transmettent la sortie vers un point de collecte HTTP.
Analyse technique
Les versions signalées de @nimbusedge2/auth, @nimbusedge2/x, @nimbusedge2/xa et @nimbsuedge3/xar déclarent un script preinstall. Le script lance Bash avec une redirection réseau vers 147.93.157.202 sur le port 8080, directement ou via un nom nip.io, et effectue un envoi HTTP de la sortie de session. Aucun comportement fonctionnel légitime n’est documenté pour ces paquets.
Impact, versions et correctif
Détection / vérification
Rechercher ces dépendances dans package-lock.json, npm-shrinkwrap.json, caches npm et journaux CI. Rechercher des connexions sortantes vers 147.93.157.202:8080, des résolutions nip.io associées et des requêtes HTTP vers canarytokens.com/terms/7dc94zmd3so67n5vbz5bxmt7v/contact.php.
Action recommandée
Retirer immédiatement les paquets et invalider les secrets accessibles aux postes ou runners ayant exécuté leur installation. Examiner les journaux CI/CD et réseau, puis bloquer les indicateurs documentés au niveau egress/DNS.
Sources
- GHSA-9hmg-mp2c-g9wr — @nimbusedge2/auth
- GHSA-488m-x4jr-5×75 — @nimbusedge2/x
- GHSA-m4pg-jjmc-xgr9 — @nimbusedge2/xa
- GHSA-rg8r-9wp3-7jrg — @nimbsuedge3/xar
Priorisation DFS : P3 · confiance de recoupement élevée · 4 source(s).