Paquets npm malveillants @nimbusedge2 et @nimbsuedge3 : reverse shells Bash à l’installation
Veille sécuritéSystèmes & serveurs
P3Élevée

Quatre paquets npm malveillants publiés dans la fenêtre exécutent un hook preinstall ouvrant un shell Bash interactif distant lors de npm install, puis transmettent la sortie vers un point de collecte HTTP.

npmNode.jsBashShellLinux
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Les versions signalées de @nimbusedge2/auth, @nimbusedge2/x, @nimbusedge2/xa et @nimbsuedge3/xar déclarent un script preinstall. Le script lance Bash avec une redirection réseau vers 147.93.157.202 sur le port 8080, directement ou via un nom nip.io, et effectue un envoi HTTP de la sortie de session. Aucun comportement fonctionnel légitime n’est documenté pour ces paquets.

Impact, versions et correctif

VecteurCompromission supply-chain déclenchée par l’installation du paquet avec npm.
PréconditionsInstallation de l’une des versions malveillantes avec exécution des scripts de cycle de vie npm et possibilité de sortie réseau.
ImpactExécution de commandes à distance sous l’identité de l’utilisateur ou du processus qui installe le paquet, avec exfiltration potentielle de la sortie de session.
Versions affectées@nimbusedge2/auth = 1.1.1 ; @nimbusedge2/x = 1.1.1 ; @nimbusedge2/xa = 1.1.0 ; @nimbsuedge3/xar = 1.1.1.
Version corrigéeAucune version corrigée.
ContournementNe pas installer ces paquets ; bloquer temporairement l’exécution des scripts de cycle de vie npm dans les environnements où cela est compatible avec la chaîne de build.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-21T03:30:27Z
Mise à jour2026-09-21T03:30:32Z

Détection / vérification

Rechercher ces dépendances dans package-lock.json, npm-shrinkwrap.json, caches npm et journaux CI. Rechercher des connexions sortantes vers 147.93.157.202:8080, des résolutions nip.io associées et des requêtes HTTP vers canarytokens.com/terms/7dc94zmd3so67n5vbz5bxmt7v/contact.php.

Action recommandée

Retirer immédiatement les paquets et invalider les secrets accessibles aux postes ou runners ayant exécuté leur installation. Examiner les journaux CI/CD et réseau, puis bloquer les indicateurs documentés au niveau egress/DNS.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 4 source(s).