Vue normale

Reçu — 5 août 2026 Actualités numériques

Plus de 1 300 paquets contaminés dans NPM : Shai-Hulud « de retour » avec ChainDrop

5 août 2026 à 15:40
Revoilà la sous-préfète
Plus de 1 300 paquets contaminés dans NPM : Shai-Hulud « de retour » avec ChainDrop

Un « nouveau » malware s’est propagé dans des centaines de paquets sur npm, dont plusieurs très populaires. Il s’agit une nouvelle fois d’une attaque contre la chaine d’approvisionnement ayant réussi à contourner toutes les mesures de sécurité. Dans le code, l’ombre de Shai-Hulud plane, tandis que le point de défaillance initial n’est pas clair.

Le nouveau venu se nomme ChainDrop. Selon les analyses faites sur son code, il est basé sur Shai-Hulud (en référence au ver des sables dans l’univers de Dune), qui avait déjà fait un carnage dans NPM en septembre 2025. Il en reprend les principales caractéristiques, dont son aspect auto-répliquant et le vol de nombreuses informations.

On pourrait croire que l’attaque de l’automne 2025 avait provoqué une vague d’actions pour verrouiller les comptes et inciter à la plus extrême prudence. C’est en fait le cas, mais le ou les pirates s’y sont pris autrement.

Que s’est-il passé ?

La compromission a été réalisée en poussant directement des fichiers malveillants sur la branche principale des dépôts, puis en créant immédiatement de nouvelles versions. Conséquence, ces versions vérolées ont été publiées sur NPM avec une provenance valide signée par GitHub Actions. Les contrôles de provenance npm, censés garantir qu’un package provient bien d’un flux légitime, n’ont ainsi rien pu détecter car les pirates ont justement réussi à le détourner.

868 paquets, répartis sur 1 381 versions, ont pu être contaminés par ce biais. Le pouvoir de nuisance est réel, car beaucoup d’entre eux sont populaires, l’ensemble de la liste cumulant en moyenne deux milliards de téléchargements par mois.

Tout est parti de la compromission du compte du mainteneur du paquet keyv (Jared Wray), qui représente à lui seul plus de 600 millions de téléchargements par mois. S’en sont suivies les contaminations de flat-cache, file-entry-cache, cacheable-request, cacheable ou encore cache-manager, autant de projets spécialisés dans la gestion des caches pour de multiples cas de figure.

Une fois les paquets contaminés, la propagation s’est faite rapidement, atteignant des entreprises comme Deliveroo, Ornikar, OneReach, Picsart, Qlik ou ServiceTitan.

La petite chimie de ChainDrop

Les chercheurs de l’entreprise de sécurité Aikido se sont penchés sur ChainDrop. Dans leur billet publié le 4 aout, ils décrivent ainsi deux composants retrouvés dans les paquets contaminés, comme c’est souvent le cas.

Le premier est un dropper nommé setup.mjs. Un dropper est un code chargé d’installer un ou plusieurs composants malveillants sur le système. Il sert de vecteur d’installation pour la charge utile (payload) et remplit plusieurs missions : déposer l’exécutable sur le disque, l’extraire depuis des données intégrées dans le programme ou le télécharger depuis un serveur distant, l’exécuter en mémoire ou encore mettre en place des mécanismes de persistance avant de lancer la charge utile. Selon les chercheurs, setup.mjs est un dropper fortement obfusqué récupérant le runtime JavaScript Bun depuis son dépôt GitHub pour pouvoir exécuter ensuite la charge.


Il reste 66% de l'article à découvrir.
Vous devez être abonné•e pour lire la suite de cet article.
Déjà abonné•e ? Générez une clé RSS dans votre profil.

Arch Linux : encore du rififi dans le dépôt AUR, nouvelle vague de code malveillant

5 août 2026 à 08:47
C'était mieux avant
Arch Linux : encore du rififi dans le dépôt AUR, nouvelle vague de code malveillant

Pour la deuxième fois en deux mois, l’équipe de la distribution Arch Linux a dû intervenir dans le dépôt AUR (Arch User Repository). En cause, une nouvelle vague de prises de contrôle sur des paquets existants pour leur injecter du code malveillant.

La décision a été annoncée initialement le 30 juillet par le contributeur Robin Candau. Dans son message, il indiquait que la solution était temporaire, le temps qu’une solution soit trouvée.

Mais de quoi parle-t-on ? D’une désactivation de la fonction d’adoption, pour empêcher toute personne « d’adopter » un paquet plus ou moins abandonné du dépôt AUR pour contribuer à nouveau à son code. Ce processus avait été détourné en juin et avait abouti à l’insertion de code malveillant dans plus de 1 600 paquets du dépôt AUR.

Une ampleur moindre, un danger identique

Le gros problème dans la campagne malveillante de juin était le nombre élevé de paquets concernés. Même avec des actions rapides, il était impossible de s’assurer que personne n’avait reçu les versions contaminées via des mises à jour. Ce qui était tout l’intérêt pour les pirates et qui rend les attaques par compromission de la chaine d’approvisionnement aussi efficaces.

Dans la nouvelle attaque, comme relevé notamment par Bleeping Computer, l’ampleur semble nettement moindre, mais on ne connait pas encore le nombre exact de paquets compromis. Sur les listes officielles, on trouve des listes compilant une trentaine de paquets compromis, tandis que d’autres sur Reddit évoquent plus de 200 paquets.

Si l’on en croit l’analyse technique publiée par l’Independent Federated Intelligence Network (IFIN), la campagne a débuté le 29 juillet avec le paquet « openconnect-sso ». Les similitudes avec la campagne de juin sont évidentes, dont l’usage du réseau Tor pour l’hébergement de l’infrastructure ou l’emploi d’un fichier ELF précompilé et obscurci.


Il reste 69% de l'article à découvrir.
Vous devez être abonné•e pour lire la suite de cet article.
Déjà abonné•e ? Générez une clé RSS dans votre profil.

❌