Binance Square
#npm

npm

20,412 vues
36 mentions
雪奈的白子
·
--
L’équipe de sécurité de Mist Fog vient de détecter une grave activité malveillante d’attaque de la chaîne d’approvisionnement npm, en cours contre les utilisateurs de npm et les développeurs DeFi⚠️ D’après les détections de MistEye de Mist Fog, il s’agit d’une attaque coordonnée : l’attaquant a créé des dépôts fictifs de bots de trading et des paquets npm à thème DeFi afin de déployer des outils de vol d’informations en JavaScript. À ce jour, 30 paquets npm malveillants ont déjà été identifiés, dont stake-math@3.5.4。 Il est particulièrement important de noter qu’un des dépôts, donoaccestag/forex-mt5-trading-bot, dépend de ce paquet malveillant, et que ce dépôt a déjà généré environ 2300 forks très homogènes — très probablement produits en masse par l’attaquant, principalement concentrés sous le compte poly-stocks。 Une fois votre appareil compromis, l’attaquant peut voler : 🔴 Les clés privées et les phrases de récupération (seed) des portefeuilles crypto 🔴 Les cookies du navigateur et les mots de passe enregistrés 🔴 Les identifiants développeur, les clés SSH 🔴 L’historique du shell, les jetons d’API 🔴 Des informations sensibles telles que les données de gestionnaires de mots de passe **Les développeurs doivent mettre en place ces mesures de protection immédiatement :** 1️⃣ Supprimer tous les paquets npm affectés 2️⃣ Auditer package.json, package-lock.json ainsi que les journaux CI 3️⃣ Tout système ayant exécuté npm install doit être considéré comme potentiellement compromis 4️⃣ Remplacer rapidement les clés de portefeuille, jetons npm, identifiants cloud, etc., qui ont été exposés 5️⃣ Reconstruire l’environnement de développement à partir d’une image propre La sécurité n’est jamais une question secondaire : les attaques de chaîne d’approvisionnement sont de plus en plus fréquentes ces dernières années. Tous les développeurs DeFi doivent redoubler de prudence ! #npm #慢雾 #Sécurité de la chaîne d’approvisionnement
L’équipe de sécurité de Mist Fog vient de détecter une grave activité malveillante d’attaque de la chaîne d’approvisionnement npm, en cours contre les utilisateurs de npm et les développeurs DeFi⚠️

D’après les détections de MistEye de Mist Fog, il s’agit d’une attaque coordonnée : l’attaquant a créé des dépôts fictifs de bots de trading et des paquets npm à thème DeFi afin de déployer des outils de vol d’informations en JavaScript. À ce jour, 30 paquets npm malveillants ont déjà été identifiés, dont stake-math@3.5.4。

Il est particulièrement important de noter qu’un des dépôts, donoaccestag/forex-mt5-trading-bot, dépend de ce paquet malveillant, et que ce dépôt a déjà généré environ 2300 forks très homogènes — très probablement produits en masse par l’attaquant, principalement concentrés sous le compte poly-stocks。

Une fois votre appareil compromis, l’attaquant peut voler :
🔴 Les clés privées et les phrases de récupération (seed) des portefeuilles crypto
🔴 Les cookies du navigateur et les mots de passe enregistrés
🔴 Les identifiants développeur, les clés SSH
🔴 L’historique du shell, les jetons d’API
🔴 Des informations sensibles telles que les données de gestionnaires de mots de passe

**Les développeurs doivent mettre en place ces mesures de protection immédiatement :**
1️⃣ Supprimer tous les paquets npm affectés
2️⃣ Auditer package.json, package-lock.json ainsi que les journaux CI
3️⃣ Tout système ayant exécuté npm install doit être considéré comme potentiellement compromis
4️⃣ Remplacer rapidement les clés de portefeuille, jetons npm, identifiants cloud, etc., qui ont été exposés
5️⃣ Reconstruire l’environnement de développement à partir d’une image propre

La sécurité n’est jamais une question secondaire : les attaques de chaîne d’approvisionnement sont de plus en plus fréquentes ces dernières années. Tous les développeurs DeFi doivent redoubler de prudence !

#npm #慢雾 #Sécurité de la chaîne d’approvisionnement
🚨 Alerte de sécurité : 30 paquets npm malveillants se font passer pour des robots de trading, ciblant le vol de clés de développeur et de phrases de récupération ! #npm #DeFi
🚨 Alerte de sécurité : 30 paquets npm malveillants se font passer pour des robots de trading, ciblant le vol de clés de développeur et de phrases de récupération ! #npm #DeFi
L’équipe de sécurité de Mist vient juste de lancer une alerte : une attaque malveillante coordonnée de la chaîne d’approvisionnement visant les utilisateurs d’npm et les développeurs DeFi⚠️ D’après la surveillance de MistEye, les attaquants diffusent, via des dépôts de codes de faux bots de transaction et des packages npm à thème DeFi, des outils d’exfiltration d’informations en JavaScript. À ce jour, 30 packages npm malveillants ont été identifiés, dont stake-math@3.5.4 qui figure déjà dans des dépendances verrouillées de dépôts publics. Ce qui est encore plus inquiétant, c’est que les dépôts de code anormaux associés ont généré environ 2300 forks très similaires et hautement homogènes — très probablement produits en masse par l’attaquant — principalement sous le compte poly-stocks. Une fois compromis, l’attaquant peut voler vos : 🔴 Clés privées de portefeuille crypto, phrases mnémoniques 🔴 Cookies du navigateur, mots de passe enregistrés et historique de navigation 🔴 Identifiants de développeur, historique de shell, données du gestionnaire de mots de passe 🔴 Informations sensibles telles que les jetons d’API dans le code source Recommandation : que tous les développeurs agissent immédiatement : 1️⃣ Supprimer les packages npm concernés 2️⃣ Auditer package.json / package-lock.json et les journaux CI 3️⃣ Vérifier les systèmes ayant exécuté npm install, et remplacer rapidement les clés et identifiants exposés 4️⃣ Reconstruire l’environnement affecté à partir d’une image propre Les attaques de chaîne d’approvisionnement ne sont plus une nouveauté, mais les attaques ciblées contre les développeurs crypto deviennent de plus en plus fréquentes. Il est essentiel d’augmenter sa vigilance, et de vérifier les dépendances en temps voulu❗️ #npm #供应链安全 #DeFi安全
L’équipe de sécurité de Mist vient juste de lancer une alerte : une attaque malveillante coordonnée de la chaîne d’approvisionnement visant les utilisateurs d’npm et les développeurs DeFi⚠️

D’après la surveillance de MistEye, les attaquants diffusent, via des dépôts de codes de faux bots de transaction et des packages npm à thème DeFi, des outils d’exfiltration d’informations en JavaScript. À ce jour, 30 packages npm malveillants ont été identifiés, dont stake-math@3.5.4 qui figure déjà dans des dépendances verrouillées de dépôts publics.

Ce qui est encore plus inquiétant, c’est que les dépôts de code anormaux associés ont généré environ 2300 forks très similaires et hautement homogènes — très probablement produits en masse par l’attaquant — principalement sous le compte poly-stocks.

Une fois compromis, l’attaquant peut voler vos :
🔴 Clés privées de portefeuille crypto, phrases mnémoniques
🔴 Cookies du navigateur, mots de passe enregistrés et historique de navigation
🔴 Identifiants de développeur, historique de shell, données du gestionnaire de mots de passe
🔴 Informations sensibles telles que les jetons d’API dans le code source

Recommandation : que tous les développeurs agissent immédiatement :
1️⃣ Supprimer les packages npm concernés
2️⃣ Auditer package.json / package-lock.json et les journaux CI
3️⃣ Vérifier les systèmes ayant exécuté npm install, et remplacer rapidement les clés et identifiants exposés
4️⃣ Reconstruire l’environnement affecté à partir d’une image propre

Les attaques de chaîne d’approvisionnement ne sont plus une nouveauté, mais les attaques ciblées contre les développeurs crypto deviennent de plus en plus fréquentes. Il est essentiel d’augmenter sa vigilance, et de vérifier les dépendances en temps voulu❗️

#npm #供应链安全 #DeFi安全
Alerte récente de Fog (Misty): la chaîne d’approvisionnement npm touchée par une intrusion massive ⚠️ L’écosystème Keyv/Cacheable a été compromis : des attaquants ont publié plus de 2000 versions de paquets malveillants, et keyv@6.0.0 a déjà été confirmé comme ayant été injecté avec une porte dérobée. Keyv est une bibliothèque d’abstraction de stockage clé-valeur prenant en charge plusieurs backends, notamment Redis, SQLite, PostgreSQL et MongoDB. Avec environ 127 millions de téléchargements par semaine, l’impact est considérable. Les techniques d’attaque sont très similaires aux précédentes activités du ver npm Shai-Hulud : hautement automatisées et capables de se répliquer à grande échelle. Les principaux risques incluent : 🔴 Vol d’identifiants et fuite des variables d’environnement 🔴 Compromission des clés CI/CD 🔴 Déploiement de charges malveillantes à distance 🔴 Propagation latérale via des environnements de développement infectés Recommandations de sécurité : 1️⃣ Identifier et supprimer immédiatement les versions de logiciels concernées 2️⃣ Mettre à niveau vers des versions de sécurité vérifiées 3️⃣ Effectuer un audit complet des fichiers de verrouillage des dépendances et des journaux de build 4️⃣ Surveiller les connexions sortantes suspectes 5️⃣ Faire tourner (rotater) tous les identifiants potentiellement exposés Les attaques de chaîne d’approvisionnement s’infiltrent souvent dans la chaîne de développement en toute discrétion. Il est recommandé à toutes les équipes, en particulier aux acteurs des projets Web3, d’effectuer immédiatement un auto-contrôle, sans relâche. #供应链安全 #npm #Cybersécurité
Alerte récente de Fog (Misty): la chaîne d’approvisionnement npm touchée par une intrusion massive ⚠️

L’écosystème Keyv/Cacheable a été compromis : des attaquants ont publié plus de 2000 versions de paquets malveillants, et keyv@6.0.0 a déjà été confirmé comme ayant été injecté avec une porte dérobée. Keyv est une bibliothèque d’abstraction de stockage clé-valeur prenant en charge plusieurs backends, notamment Redis, SQLite, PostgreSQL et MongoDB. Avec environ 127 millions de téléchargements par semaine, l’impact est considérable.

Les techniques d’attaque sont très similaires aux précédentes activités du ver npm Shai-Hulud : hautement automatisées et capables de se répliquer à grande échelle. Les principaux risques incluent :

🔴 Vol d’identifiants et fuite des variables d’environnement
🔴 Compromission des clés CI/CD
🔴 Déploiement de charges malveillantes à distance
🔴 Propagation latérale via des environnements de développement infectés

Recommandations de sécurité :
1️⃣ Identifier et supprimer immédiatement les versions de logiciels concernées
2️⃣ Mettre à niveau vers des versions de sécurité vérifiées
3️⃣ Effectuer un audit complet des fichiers de verrouillage des dépendances et des journaux de build
4️⃣ Surveiller les connexions sortantes suspectes
5️⃣ Faire tourner (rotater) tous les identifiants potentiellement exposés

Les attaques de chaîne d’approvisionnement s’infiltrent souvent dans la chaîne de développement en toute discrétion. Il est recommandé à toutes les équipes, en particulier aux acteurs des projets Web3, d’effectuer immédiatement un auto-contrôle, sans relâche.

#供应链安全 #npm #Cybersécurité
⚠️ Attaque de logiciels malveillants ciblant Vite via des paquets npm malveillants Des chercheurs en cybersécurité ont identifié sept paquets npm malveillants qui ciblent l’environnement des outils de développement front-end Vite dans le cadre d’une attaque de la chaîne d’approvisionnement logicielle. Ces paquets utilisent la technique Blockchain C2 pour acheminer des logiciels RAT, mettant en évidence les risques croissants au sein de l’écosystème de développement. ━━━━━━━━━━━━━━ 📊 Impact : 📈 Élevé 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #Vite #Malware 🔗 Source : https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
⚠️ Attaque de logiciels malveillants ciblant Vite via des paquets npm malveillants

Des chercheurs en cybersécurité ont identifié sept paquets npm malveillants qui ciblent l’environnement des outils de développement front-end Vite dans le cadre d’une attaque de la chaîne d’approvisionnement logicielle. Ces paquets utilisent la technique Blockchain C2 pour acheminer des logiciels RAT, mettant en évidence les risques croissants au sein de l’écosystème de développement.

━━━━━━━━━━━━━━
📊 Impact : 📈 Élevé
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #Vite #Malware

🔗 Source : https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
🚨 Alerte de sécurité : des pirates ont tenté d’ajouter une porte dérobée à un package npm Injective afin de voler des clés de portefeuille. Les attaques par chaîne d’approvisionnement visent désormais directement la pile de développement crypto. D’après la société de sécurité Socket, du code malveillant a été injecté dans un package npm lié aux flux de travail du portefeuille d’Injective — conçu pour siphonner silencieusement des clés privées et des identifiants des développeurs et des applications qu’ils construisent. Pourquoi c’est important : • Les packages npm sont au cœur de la plupart des front-ends Web3 et des outils • Une seule dépendance compromise peut vider des centaines de portefeuilles d’utilisateurs • L’incident vise Injective, un L1 basé sur Cosmos, populaire pour la DeFi et le trading on-chain Les chercheurs de Socket ont averti que le risque est particulièrement grave pour les applications qui gèrent les connexions de portefeuille Injective, où un package contaminé pourrait exfiltrer des clés au moment où les utilisateurs se connectent. La bonne nouvelle : le package a été signalé avant une adoption massive. Mais c’est un rappel saisissant que « juste npm install » n’est plus sûr en crypto. Les équipes doivent verrouiller les dépendances, auditer les fichiers lock et utiliser des outils d’analyse pour détecter les scripts post-install suspects. À mesure que davantage de valeur circule on-chain, la surface d’attaque se déplace vers le code lui-même. Restez paranoïaques, devs. 🔐 #Injective #CryptoSecurity #DeFi #Web3 #npm
🚨 Alerte de sécurité : des pirates ont tenté d’ajouter une porte dérobée à un package npm Injective afin de voler des clés de portefeuille.

Les attaques par chaîne d’approvisionnement visent désormais directement la pile de développement crypto. D’après la société de sécurité Socket, du code malveillant a été injecté dans un package npm lié aux flux de travail du portefeuille d’Injective — conçu pour siphonner silencieusement des clés privées et des identifiants des développeurs et des applications qu’ils construisent.

Pourquoi c’est important :
• Les packages npm sont au cœur de la plupart des front-ends Web3 et des outils
• Une seule dépendance compromise peut vider des centaines de portefeuilles d’utilisateurs
• L’incident vise Injective, un L1 basé sur Cosmos, populaire pour la DeFi et le trading on-chain

Les chercheurs de Socket ont averti que le risque est particulièrement grave pour les applications qui gèrent les connexions de portefeuille Injective, où un package contaminé pourrait exfiltrer des clés au moment où les utilisateurs se connectent.

La bonne nouvelle : le package a été signalé avant une adoption massive. Mais c’est un rappel saisissant que « juste npm install » n’est plus sûr en crypto. Les équipes doivent verrouiller les dépendances, auditer les fichiers lock et utiliser des outils d’analyse pour détecter les scripts post-install suspects.

À mesure que davantage de valeur circule on-chain, la surface d’attaque se déplace vers le code lui-même. Restez paranoïaques, devs. 🔐

#Injective #CryptoSecurity #DeFi #Web3 #npm
🚨 L’attaque logicielle ChainDrop cible des paquets npm et en infecte 1300 Un rapport de sécurité révèle l’ampleur de l’attaque logicielle ChainDrop : plus de 1300 paquets ont été visés dans des dépôts npm populaires. Les attaquants utilisent des workflows GitHub Actions légitimes pour déployer du code malveillant, ce qui compromet des projets logiciels qui dépendent de ces paquets. ━━━━━━━━━━━━━━ 📊 Impact : 📈 élevé 🏷️ AUTRE #Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec 📰 Source : 4sysops.com
🚨 L’attaque logicielle ChainDrop cible des paquets npm et en infecte 1300

Un rapport de sécurité révèle l’ampleur de l’attaque logicielle ChainDrop : plus de 1300 paquets ont été visés dans des dépôts npm populaires. Les attaquants utilisent des workflows GitHub Actions légitimes pour déployer du code malveillant, ce qui compromet des projets logiciels qui dépendent de ces paquets.

━━━━━━━━━━━━━━
📊 Impact : 📈 élevé
🏷️ AUTRE

#Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec

📰 Source : 4sysops.com
🚨 2 000 COLIS EMPOISONNÉS INONDENT $KEYV — 127 M TÉLÉCHARGEMENTS DANS LE PÉRIMÈTRE DE L’EXPLOSION ! 💥 Avec 127 M de téléchargements par semaine, ce n’est pas un bug — c’est une brèche exploitée, à très large rayon d’action. 🦈 L’attaquant a inondé l’écosystème Keyv/Cacheable avec 2 000+ versions malveillantes, dont keyv@6.0.0, en imitant l’automatisation du ver Shai-Hulud. 🔍 Voilà comment les projets se font éventrer de l’intérieur : vol d’identifiants, fuites de clés CI/CD, charges utiles à distance, mouvements latéraux via des environnements de développement. Chaque application en aval qui touche cette bibliothèque est exposée. 📊 Si vous détenez des clés ou si vous exécutez des pipelines de build en Node.js, considérez vos dépendances comme compromises jusqu’à audit. Faites pivoter les identifiants et inspectez les fichiers de verrouillage dès maintenant. ⚠️ 💬 Le tree de dépendances de votre projet est-il propre, ou êtes-vous à un paquet près du cauchemar ? 👇 ⚠️ Ceci n’est pas un conseil financier. Gérez toujours votre risque. 🛡️ 🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM 🔍 🛡️
🚨 2 000 COLIS EMPOISONNÉS INONDENT $KEYV — 127 M TÉLÉCHARGEMENTS DANS LE PÉRIMÈTRE DE L’EXPLOSION ! 💥

Avec 127 M de téléchargements par semaine, ce n’est pas un bug — c’est une brèche exploitée, à très large rayon d’action. 🦈 L’attaquant a inondé l’écosystème Keyv/Cacheable avec 2 000+ versions malveillantes, dont keyv@6.0.0, en imitant l’automatisation du ver Shai-Hulud. 🔍

Voilà comment les projets se font éventrer de l’intérieur : vol d’identifiants, fuites de clés CI/CD, charges utiles à distance, mouvements latéraux via des environnements de développement. Chaque application en aval qui touche cette bibliothèque est exposée. 📊

Si vous détenez des clés ou si vous exécutez des pipelines de build en Node.js, considérez vos dépendances comme compromises jusqu’à audit. Faites pivoter les identifiants et inspectez les fichiers de verrouillage dès maintenant. ⚠️ 💬 Le tree de dépendances de votre projet est-il propre, ou êtes-vous à un paquet près du cauchemar ? 👇

⚠️ Ceci n’est pas un conseil financier. Gérez toujours votre risque. 🛡️

🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM

🔍 🛡️
Connectez-vous pour découvrir plus de contenu
Rejoignez la communauté mondiale des adeptes de cryptomonnaies sur Binance Square
⚡️ Suviez les dernières informations importantes sur les cryptomonnaies.
💬 Jugé digne de confiance par la plus grande plateforme d’échange de cryptomonnaies au monde.
👍 Découvrez les connaissances que partagent les créateurs vérifiés.
Adresse e-mail/Nº de téléphone