npm
-
npm : helpersutils-dev-tools injecte un beacon HTTP lors du chargement
P4 · Moyenne — helpersutils-dev-tools exécute du code dès son chargement et transmet le domaine du document consommateur vers une adresse IP externe en HTTP clair.
-
npm : hachutis distribue des exécutables opaques et un tunnel Cloudflare anonyme
P3 · Élevée — hachutis distribue plusieurs exécutables précompilés non déclarés dans son manifeste, dont un binaire Bun de 81 Mo. La documentation demande de lancer un binaire pour activer le paquet auprès de systèmes externes.
-
npm : godzzz collecte environnement et fichiers avant communications sortantes
P3 · Élevée — godzzz@1.0.0 regroupe la lecture de variables d’environnement et de fichiers locaux, l’encodage base64 et des requêtes HTTP/HTTPS sortantes, un comportement identifié comme compatible avec une collecte malveillante.
-
npm : catplatebarcodeparser utilise des hooks d’installation pour exfiltrer l’identité de l’hôte
P3 · Élevée — catplatebarcodeparser@99.2.1 lance des hooks preinstall et postinstall qui envoient le nom d’utilisateur et le hostname vers un collecteur externe et déclenchent une résolution DNS de suivi.
-
npm : eslint-plugin-i18n-shreddit exfiltre des données de runner via postinstall
P3 · Élevée — eslint-plugin-i18n-shreddit@99.9.9 ne fournit pas de plugin ESLint fonctionnel et utilise uniquement un postinstall pour envoyer des informations de l’hôte vers un collecteur anonyme.
-
npm : catqrcodeconverter exécute des hooks preinstall/postinstall de reconnaissance
P3 · Élevée — catqrcodeconverter@99.2.1 exécute des scripts avant et après installation afin de transmettre le nom d’utilisateur et le nom d’hôte à un collecteur externe, avec une requête DNS canari.
-
npm : internallib_v550, un squat de dépendance interne, exécute des commandes
P3 · Élevée — internallib_v550 est publié sur le registre npm public sous un nom évoquant une bibliothèque interne. Sa fonction exportée lance une commande shell lorsqu’elle est appelée.
-
npm : eslint-config-compact-utils exfiltre le contexte des postes et runners CI à l’import
P3 · Élevée — eslint-config-compact-utils collecte des informations d’hôte et des variables de contexte CI ou GitHub dès son import, puis les transmet à un endpoint AWS API Gateway codé en dur.
-
npm : internallib_v497 exécute un script distant via curl | sh
P3 · Élevée — internallib_v497@1.0.3 expose une fonction qui télécharge un script depuis une adresse HTTP RFC1918 et le transmet directement à un shell Bash.
-
npm : turbo-ws charge une dépendance GitHub mutable non intègre au postinstall
P3 · Élevée — turbo-ws déclare node-net-pool comme archive GitHub pointant vers la branche main d’un compte tiers, sans version figée ni contrôle d’intégrité, puis charge cette dépendance pendant son postinstall.