CI/CD
-
GHSA-qrfc-3762-c24w : test1hh235, paquet npm de reconnaissance pour dependency confusion
P4 · Moyenne — Le paquet npm test1hh235@99.99.99 a été classé comme code malveillant. À l’installation, il émet une balise HTTP vers une adresse IP codée en dur ; son nom et son numéro de version suggèrent une sonde de dependency confusion.
-
Paquet npm malveillant test1hh235 : sonde de dependency confusion vers une adresse IP codée en dur
P3 · Moyenne — test1hh235@99.99.99 a été publié comme malware. À l’installation, ses hooks npm effectuent une requête HTTP vers l’adresse IP 128.199.122.145 ; l’avis qualifie sa structure de sonde de reconnaissance pour une attaque de dependency confusion.
-
GHSA-6rc9-cghh-frwr : sorrawit-dev-helper exfiltre un fichier local via postinstall npm
P3 · Élevée — Le paquet npm sorrawit-dev-helper 1.0.0 possède un hook postinstall qui lit un fichier local puis transmet son contenu vers un tunnel ngrok externe.
-
GHSA-5×48-2mvx-rc23 : @siriusbeyond/auth exfiltre les signaux d’hôte et de secrets npm
P3 · Élevée — @siriusbeyond/auth@99.0.0 est identifié comme paquet npm malveillant de type dependency confusion. Il collecte des informations sur l’hôte d’installation et les noms de variables d’environnement liés aux secrets.
-
Deux paquets npm malveillants ciblent les secrets et identités cloud à l’installation
P3 · Élevée — Les paquets npm @siriusbeyond/auth@99.0.0 et @dbbhk/ui-components@99.0.0 ont été référencés comme malveillants. Le premier collecte des informations d’hôte et des noms de variables d’environnement évocatrices de secrets. Le second cible en plus les métadonnées AWS, les identifiants EC…
-
Paquet npm malveillant @siriusbeyond/utils : tentative de dependency confusion et exfiltration vers Telegram
P3 · Élevée — @siriusbeyond/utils@99.0.0 a été signalé comme paquet npm malveillant. Sa version artificiellement élevée et son comportement sont décrits comme cohérents avec une attaque de dependency confusion contre un scope interne ; ses hooks d’installation collectent des métadonnées et des noms…
-
Paquet npm malveillant siriusbeyond : reconnaissance d’hôte et exfiltration via Telegram et DNS
P3 · Élevée — Le paquet npm siriusbeyond@1.0.0 a été publié comme malware dans la fenêtre. Il exécute automatiquement un script aux étapes preinstall et postinstall, collecte des informations d’hôte et de CI/cloud ainsi que des noms de variables correspondant à des secrets, puis les transmet vers T…
-
Paquets npm malveillants exécutant du code distant dans le processus Node.js
P3 · Élevée — Les paquets chai-as-viem et chai-testing transmettent des informations d’environnement à une infrastructure distante puis exécutent dans le processus Node.js le code renvoyé par cette infrastructure. Cela expose les postes de développement et runners CI/CD à une exécution de code arbi…
-
Paquets npm malveillants ciblant les identifiants AWS et les métadonnées d’instances cloud
P3 · Élevée — Plusieurs paquets npm malveillants publiés ou mis à jour dans la fenêtre exécutent du code automatiquement à l’installation afin d’interroger le service de métadonnées d’instance cloud, de collecter des variables d’environnement et d’exfiltrer des secrets potentiellement présents sur…
-
Paquets npm malveillants exfiltrant des secrets de runners et configurations Docker/CI
P3 · Élevée — Une série de paquets npm malveillants utilise des hooks d’installation pour inventorier les variables d’environnement et des fichiers locaux susceptibles de contenir des secrets de développement, de registre de conteneurs ou de CI/CD, puis exfiltre les données vers Telegram ou une inf…