Home Technologie et scienceDes milliers de faux paquets inondent le registre NPM lors d’une attaque majeure – voici ce que nous savons

Des milliers de faux paquets inondent le registre NPM lors d’une attaque majeure – voici ce que nous savons

by Thomas Caron

Publié le 14 novembre 2023 10:30:00. Une campagne de spam d’une ampleur inédite a touché le registre npm, le plus grand dépôt de paquets de logiciels JavaScript, avec plus de 43 000 paquets indésirables injectés sur une période de deux ans. Cette infiltration massive soulève des inquiétudes quant à la sécurité de l’écosystème et pourrait être liée à une tentative de fraude financière.

  • Plus de 43 000 paquets de spam ont été découverts sur npm, résultat d’une campagne coordonnée sur deux ans.
  • Certains de ces paquets contiennent des scripts de type ver capables de générer et de publier automatiquement de nouveaux paquets.
  • Les chercheurs suspectent une tentative de manipulation des scores d’influence pour obtenir des récompenses dans le protocole décentralisé TEA.

Des experts en cybersécurité ont mis au jour une campagne de spam massive ciblant npm (Node Package Manager), le registre de paquets JavaScript le plus populaire au monde. Selon les estimations, environ 1 % de l’ensemble de l’écosystème npm est désormais constitué de ces paquets inactifs, téléchargés dans le cadre d’une opération coordonnée qui a nécessité la fermeture d’au moins 11 comptes utilisateurs.

La découverte a été réalisée par les chercheurs d’Endor Labs, qui ont identifié plus de 43 000 paquets de spam accumulés sur près de deux ans. « Les paquets ont été publiés de manière systématique sur une période prolongée, inondant le registre npm de paquets indésirables qui ont persisté dans l’écosystème pendant presque deux ans », ont-ils déclaré.

Une campagne baptisée « Indonesian Foods »

Les chercheurs ont surnommé cette campagne « Indonesian Foods » en raison de la manière dont les noms des paquets sont générés. Un script malveillant utilise deux dictionnaires internes : l’un contenant des noms indonésiens et l’autre des termes liés à la nourriture indonésienne. Le script sélectionne aléatoirement un terme de chaque dictionnaire, y ajoute un nombre et un suffixe pour créer le nom du paquet.

Curieusement, les paquets eux-mêmes ne sont pas malveillants au sens strict du terme. Ils ne sont pas conçus pour voler des données ou servir de portes dérobées. Leur objectif principal semble être d’accumuler des téléchargements, ce qui pourrait permettre aux attaquants de lancer des attaques plus sophistiquées à l’avenir. « Cela donne aux attaquants la possibilité de pousser à l’avenir une validation malveillante qui affectera tous ces téléchargements », expliquent les chercheurs.

Certains paquets contiennent même un script de type ver qui, une fois exécuté, génère et publie automatiquement de nouveaux paquets sur npm, amplifiant ainsi la propagation du spam.

Au-delà du potentiel malveillant, les chercheurs suspectent une motivation financière derrière cette campagne. Certains paquets incluent un fichier nommé tea.yaml, qui répertorie des comptes associés au protocole TEA (Tokenized Ecosystem Alliance). TEA est un protocole décentralisé qui récompense les développeurs open source avec des jetons. Les attaquants pourraient tenter de manipuler leur score d’influence pour obtenir plus de jetons TEA.

via Hackread

Suivez TechRadar sur Google Actualités Oui Ajoutez-nous comme source préférée Recevez nos actualités, critiques et avis d’experts dans votre flux. N’oubliez pas de cliquer sur le bouton suivre !

Et bien sûr, vous pouvez Siga TechRadar sur TikTok Pour des actualités, des critiques, des déballages sous forme de vidéos et recevez nos mises à jour régulières WhatsApp très

You may also like

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.