More

    Cyberattaques npm : risques et mesures pour la sécurité en France

    France

    Des attaques par hameçonnage ont ciblé des comptes de gestionnaires de paquets (npm) Javascript, visant à déployer des malwares et à installer des portes dérobées. Ces actions malveillantes soulèvent des préoccupations sérieuses en matière de cybersécurité, notamment en France.

    Une attaque supply chain alarmante

    Récemment, des chercheurs en sécurité de Bluesky ont identifié une attaque qui a eu lieu la semaine dernière, touchant divers gestionnaires de paquets npm. Certains de ces paquets ont été compromis pour distribuer des malwares. Les utilisateurs qui ont téléchargé ces packages pourraient avoir été exposés à des risques, sauf s’ils ont mis à jour leur système avec les dernières versions.

    Un exemple marquant est survenu le 19 juillet, lorsque des attaquants ont réussi à insérer un malware dans le package _is_, qui est resté inaperçu pendant six heures. Jordan Harband, ingénieur logiciel chez Bluesky, a émis une alerte, déclarant : “Sachez que la v3.3.1 de npmjs.com/is comporte un malware à cause d’un autre compte de gestionnaire de package qui a été piraté”. Suite à cette découverte, la version infectée a été retirée et remplacée par la version v3.3.0, suivie de la publication de la version 3.3.2.

    Impact des malwares sur l’écosystème npm

    Le package _is_ propose un runtime de validation de données externes et de vérification d’erreurs. Bien que le nombre exact de packages infectés reste inconnu, il est préoccupant de constater qu’il a été téléchargé près de 2,8 millions de fois chaque semaine. Cette campagne, nommée Scavenger, a également visé plusieurs bibliothèques de test JavaScript populaires avec des tactiques similaires de phishing.

    Les packages affectés incluent des outils connus tels qu’eslint-config-prettier et eslint-plugin-prettier. Ces attaques soulignent la vulnérabilité des gestionnaires de paquets au sein de la supply chain.

    Un terrain de chasse pour les cybercriminels

    Ces compromissions font partie d’une campagne plus large, exploitant des techniques d’ingénierie sociale pour pirater des comptes de gestionnaires de paquets. Les cybercriminels ciblent ces comptes en raison de leur portée et de l’impact potentiel de leurs attaques. Tom Hyslip, expert en cybersécurité, a noté que l’attaque sur le package npm _is_ n’était pas simplement une question de DLL, mais impliquait un chargeur de malware Javascript multi-plateformes, capable de fonctionner sur différents systèmes d’exploitation.

    Pourquoi cibler les packages npm ?

    Selon Max Gannon, analyste chez Cofense, ces gestionnaires de paquets représentent des comptes avec des privilèges élevés, permettant aux cybercriminels de diffuser leur malware dans de nombreuses entreprises. Au lieu de compromettre une seule entreprise, ils peuvent atteindre des centaines, voire des milliers d’autres en ciblant un seul développeur.

    Des mesures à prendre pour la sécurité

    Pour se prémunir contre ces menaces, il est conseillé aux développeurs de se concentrer sur leurs dépendances en utilisant des fichiers package-lock.json. Cela permet de stopper les mises à jour malveillantes sur l’arbre des dépendances. D’autres outils peuvent analyser les packages avant installation et vérifier les versions par rapport aux vulnérabilités connues.

    En mai, Socket a identifié 60 packages npm malveillants et, en juin, deux autres packages ont été découverts, installant des portes dérobées. Max Gannon souligne l’importance de vérifier régulièrement les mises à jour des paquets : “Dans les logiciels, on dit souvent de patcher tôt et souvent. Malheureusement, cela rend les packages plus vulnérables aux attaques SCM.”

    LAISSER UN COMMENTAIRE

    S'il vous plaît entrez votre commentaire!
    S'il vous plaît entrez votre nom ici


    Actualités

    L’acteur de Friends, Matthew Perry, décède à 54 ans

    "Matthew Perry, célèbre pour son rôle de Chandler Bing dans Friends, décède à 54 ans. Acteur très apprécié, sa mort suscite l'émotion mondiale."

    Entité sioniste déploie des navires de guerre en Mer Rouge selon un expert militaire

    Entité sioniste déploie des navires de guerre en Mer Rouge pour contrer les Houthis au Yémen, une manœuvre vue comme une démonstration de force envers l'Iran.

    L’affaire des SMS entre Pfizer et la Commission européenne : ce qu’il faut savoir

    En avril 2021, le New York Times a révélé...

    Banque suisse : Credit Suisse en chute libre après la faillite de la SVB

    L'action de Credit Suisse a dévissé de plus de...

    Le Retour de Microsoft avec Bing et Edge : Une Menace pour Google ?

    Depuis moins de trois mois, ChatGPT a déjà créé...

    Canicule : 35 départements placés en vigilance rouge dimanche, un record historique

    Météo France place 35 départements en vigilance rouge canicule dimanche 21 juin 2026 : un record absolu, 26 millions de Français concernés, alcool interdit pour la Fête de la musique.

    Loire-Atlantique : un avion de tourisme s’ecrase a La Baule, deux morts

    Un bimoteur de tourisme s'est ecrase vendredi 19 juin 2026 dans un champ a La Baule (Loire-Atlantique), faisant deux morts. L'appareil etait parti de Rennes pour un rassemblement d'avions.

    Canicule et baccalauréat : oraux potentiellement reportés, 26 départements en vigilance orange

    Le ministre de l'Éducation Édouard Geffray autorise le report local des oraux du baccalauréat face à la vague de chaleur qui touche la France : jusqu'à 40 °C attendus dimanche, 26 départements en vigilance orange.

    Dette française : l’État va emprunter plus de 530 milliards d’euros en 2026, un record absolu

    L'Agence France Trésor prévoit d'émettre pour plus de 530 milliards d'euros de dette en 2026, un volume supérieur au pic de la crise du Covid. Décryptage d'un programme d'émissions qui se refinance dans un environnement de taux longs élevés (OAT 10 ans à 3,64 % au 18 juin 2026) et qui pèse déjà sur la charge d'intérêts.

    Refus d’obtempérer en France : la hausse de 10 % en 2025 dépasse la tendance longue

    Plus de 28 000 refus d'obtempérer ont été enregistrés en France en 2025, en hausse de 10 % selon le SSMSI. Profil des auteurs, départements les plus touchés et hypothèse officielle.

    Drones intercepteurs : la France commande 150 systèmes BLAZE à l’européen Origin Robotics

    Annoncée à Eurosatory 2026, la commande de 150 drones intercepteurs BLAZE du letton Origin Robotics, intégrés en France par DSV, fait de Paris le 4e utilisateur

    à Lire

    Categories