Plus de 1 000 packages JavaScript malveillants trouvés dans le référentiel populaire

Le référentiel de packages JavaScript populaire NPM a annoncé avoir nettoyé environ 1 300 packages malveillants trouvés dans ses archives. NPM est un référentiel de ressources qui permet aux utilisateurs de rechercher des packages JavaScript adaptés à leurs besoins et de maintenir à jour les dépendances de leurs applications.

Logiciels malveillants se cachant dans les packages JS

Les recherches menées par la société de sécurité WhiteSource ont montré que le nombre de packages malveillants distribués et téléchargés via NPM a considérablement augmenté au cours des derniers mois. La présence de code malveillant dans une application peut signifier que l'application peut être utilisée comme véhicule pour le vol de données ou pour diffuser des logiciels malveillants.

La dissection statistique des packages malveillants détectés montre qu'une petite partie d'entre eux, environ 14 %, a été utilisée pour le vol de données et le vol d'informations d'identification, tandis que la majorité des packages malveillants, environ 86 %, ont été utilisés pour la reconnaissance passive et la collecte de données. Les données ainsi obtenues pourraient être utilisées pour soutenir le lancement d'attaques ultérieures à grande échelle contre une entité ciblée potentielle.

Les mauvais acteurs cherchent à exécuter des attaques de la chaîne d'approvisionnement

La raison pour laquelle la présence de plus d'un millier de packages malveillants est un problème est que NPM est un référentiel extrêmement populaire. NPM sert 20 milliards de téléchargements de packages chaque semaine et ce nombre impressionnant de packages est ensuite installé dans les services Web du monde entier.

Certains des packages malveillants découverts par WhiteSource incluent :

H98dx, un shell distant

Azure-web-pubsub-express, un module de collecte de données

mos-sass-loader et css-resources-loader, donnant des capacités RCE

Même si NPM a parcouru sa base de données et supprimé les packages malveillants, on ne sait pas depuis combien de temps ils sont disponibles et combien de personnes les ont téléchargés et potentiellement déposés dans leurs applications. Tenter d'abuser d'une plate-forme aussi grande et aussi populaire que NPM permet aux acteurs de la menace de lancer des attaques de la chaîne d'approvisionnement qui utilisent une puissante entité en amont.

February 3, 2022
Chargement...

Cyclonis Password Manager Details & Terms

Essai GRATUIT: Offre unique de 30 jours ! Aucune carte de crédit requise pour l'essai gratuit. Fonctionnalité complète pendant toute la durée de l'essai gratuit. (La fonctionnalité complète après l'essai gratuit nécessite l'achat d'un abonnement.) Pour en savoir plus sur nos politiques et nos tarifs, consultez le CLUF, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.