AsyncAPI npm supply-chain compromise spreads malware through trusted packages

La compromission de la chaîne d’approvisionnement npm d’AsyncAPI propage des logiciels malveillants via des packages de confiance

Des attaquants ont compromis l’organisation npm d’AsyncAPI et injecté du code malveillant dans plusieurs packages largement utilisés, notamment des packages de génération et de spécifications avec plus de deux millions de téléchargements hebdomadaires. Le malware a été वितré via un workflow GitHub Actions compromis et exécuté au moment de l’installation, transformant une mise à jour de dépendance de routine en vecteur d’infection. Microsoft et d’autres chercheurs ont indiqué que la charge utile pouvait voler des identifiants de navigateur, des clés SSH, des jetons npm, des secrets AWS et des portefeuilles de cryptomonnaies, tout en offrant également des fonctionnalités de type RAT. L’incident est particulièrement grave parce que les consommateurs de packages font souvent confiance aux versions publiées sous un namespace officiel et les intègrent automatiquement dans les systèmes de build et les machines des développeurs. Cela compte pour la sécurité de la chaîne d’approvisionnement logicielle, car l’attaque a contourné les défenses périmétriques traditionnelles et exploité la confiance accordée à la CI/CD. Cela montre aussi comment une seule chaîne d’automatisation compromise peut toucher un nombre énorme d’utilisateurs en aval.

Sources

Mise à jour : 19/07/2026

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *


Laisser un commentaire