
La compromission de la chaîne d’approvisionnement npm d’AsyncAPI propage des logiciels malveillants via des packages de confiance
Des attaquants ont compromis l’organisation npm d’AsyncAPI et injecté du code malveillant dans plusieurs packages largement utilisés, notamment des packages de génération et de spécifications avec plus de deux millions de téléchargements hebdomadaires. Le malware a été वितré via un workflow GitHub Actions compromis et exécuté au moment de l’installation, transformant une mise à jour de dépendance de routine en vecteur d’infection. Microsoft et d’autres chercheurs ont indiqué que la charge utile pouvait voler des identifiants de navigateur, des clés SSH, des jetons npm, des secrets AWS et des portefeuilles de cryptomonnaies, tout en offrant également des fonctionnalités de type RAT. L’incident est particulièrement grave parce que les consommateurs de packages font souvent confiance aux versions publiées sous un namespace officiel et les intègrent automatiquement dans les systèmes de build et les machines des développeurs. Cela compte pour la sécurité de la chaîne d’approvisionnement logicielle, car l’attaque a contourné les défenses périmétriques traditionnelles et exploité la confiance accordée à la CI/CD. Cela montre aussi comment une seule chaîne d’automatisation compromise peut toucher un nombre énorme d’utilisateurs en aval.
Sources
- Attaque de la chaîne d’approvisionnement npm d’AsyncAPI : du malware injecté dans des packages avec 2 millions de téléchargements hebdomadaires — Security Affairs
- Décryptage de la compromission de la chaîne d’approvisionnement npm d’AsyncAPI et de la livraison de charge utile au moment de l’importation — Microsoft Security Blog
- Packages npm AsyncAPI infectés par un malware de vol d’identifiants — Lifeboat — Cybercrime & Malcode
- @asyncapi/specs (2,7 M de téléchargements hebdomadaires) a été compromis aujourd’hui via un commit CI malveillant — /r/cybersecurity
Mise à jour : 19/07/2026
- Le package npm officiel jscrambler compromis : versions malveillantes 8.14, 8.16, 8.17 et 8.20
- Un acteur menaçant a usurpé des centaines de marques sur GitHub pour diffuser un malware infostealer


Laisser un commentaire