Binance Square
#npm

npm

20,408 vues
35 mentions
Block Cycle Hunter
·
--
Alerte récente de Fog (Misty): la chaîne d’approvisionnement npm touchée par une intrusion massive ⚠️ L’écosystème Keyv/Cacheable a été compromis : des attaquants ont publié plus de 2000 versions de paquets malveillants, et keyv@6.0.0 a déjà été confirmé comme ayant été injecté avec une porte dérobée. Keyv est une bibliothèque d’abstraction de stockage clé-valeur prenant en charge plusieurs backends, notamment Redis, SQLite, PostgreSQL et MongoDB. Avec environ 127 millions de téléchargements par semaine, l’impact est considérable. Les techniques d’attaque sont très similaires aux précédentes activités du ver npm Shai-Hulud : hautement automatisées et capables de se répliquer à grande échelle. Les principaux risques incluent : 🔴 Vol d’identifiants et fuite des variables d’environnement 🔴 Compromission des clés CI/CD 🔴 Déploiement de charges malveillantes à distance 🔴 Propagation latérale via des environnements de développement infectés Recommandations de sécurité : 1️⃣ Identifier et supprimer immédiatement les versions de logiciels concernées 2️⃣ Mettre à niveau vers des versions de sécurité vérifiées 3️⃣ Effectuer un audit complet des fichiers de verrouillage des dépendances et des journaux de build 4️⃣ Surveiller les connexions sortantes suspectes 5️⃣ Faire tourner (rotater) tous les identifiants potentiellement exposés Les attaques de chaîne d’approvisionnement s’infiltrent souvent dans la chaîne de développement en toute discrétion. Il est recommandé à toutes les équipes, en particulier aux acteurs des projets Web3, d’effectuer immédiatement un auto-contrôle, sans relâche. #供应链安全 #npm #Cybersécurité
Alerte récente de Fog (Misty): la chaîne d’approvisionnement npm touchée par une intrusion massive ⚠️

L’écosystème Keyv/Cacheable a été compromis : des attaquants ont publié plus de 2000 versions de paquets malveillants, et keyv@6.0.0 a déjà été confirmé comme ayant été injecté avec une porte dérobée. Keyv est une bibliothèque d’abstraction de stockage clé-valeur prenant en charge plusieurs backends, notamment Redis, SQLite, PostgreSQL et MongoDB. Avec environ 127 millions de téléchargements par semaine, l’impact est considérable.

Les techniques d’attaque sont très similaires aux précédentes activités du ver npm Shai-Hulud : hautement automatisées et capables de se répliquer à grande échelle. Les principaux risques incluent :

🔴 Vol d’identifiants et fuite des variables d’environnement
🔴 Compromission des clés CI/CD
🔴 Déploiement de charges malveillantes à distance
🔴 Propagation latérale via des environnements de développement infectés

Recommandations de sécurité :
1️⃣ Identifier et supprimer immédiatement les versions de logiciels concernées
2️⃣ Mettre à niveau vers des versions de sécurité vérifiées
3️⃣ Effectuer un audit complet des fichiers de verrouillage des dépendances et des journaux de build
4️⃣ Surveiller les connexions sortantes suspectes
5️⃣ Faire tourner (rotater) tous les identifiants potentiellement exposés

Les attaques de chaîne d’approvisionnement s’infiltrent souvent dans la chaîne de développement en toute discrétion. Il est recommandé à toutes les équipes, en particulier aux acteurs des projets Web3, d’effectuer immédiatement un auto-contrôle, sans relâche.

#供应链安全 #npm #Cybersécurité
L’équipe de sécurité de Mist Fog vient de détecter une grave activité malveillante d’attaque de la chaîne d’approvisionnement npm, en cours contre les utilisateurs de npm et les développeurs DeFi⚠️ D’après les détections de MistEye de Mist Fog, il s’agit d’une attaque coordonnée : l’attaquant a créé des dépôts fictifs de bots de trading et des paquets npm à thème DeFi afin de déployer des outils de vol d’informations en JavaScript. À ce jour, 30 paquets npm malveillants ont déjà été identifiés, dont stake-math@3.5.4。 Il est particulièrement important de noter qu’un des dépôts, donoaccestag/forex-mt5-trading-bot, dépend de ce paquet malveillant, et que ce dépôt a déjà généré environ 2300 forks très homogènes — très probablement produits en masse par l’attaquant, principalement concentrés sous le compte poly-stocks。 Une fois votre appareil compromis, l’attaquant peut voler : 🔴 Les clés privées et les phrases de récupération (seed) des portefeuilles crypto 🔴 Les cookies du navigateur et les mots de passe enregistrés 🔴 Les identifiants développeur, les clés SSH 🔴 L’historique du shell, les jetons d’API 🔴 Des informations sensibles telles que les données de gestionnaires de mots de passe **Les développeurs doivent mettre en place ces mesures de protection immédiatement :** 1️⃣ Supprimer tous les paquets npm affectés 2️⃣ Auditer package.json, package-lock.json ainsi que les journaux CI 3️⃣ Tout système ayant exécuté npm install doit être considéré comme potentiellement compromis 4️⃣ Remplacer rapidement les clés de portefeuille, jetons npm, identifiants cloud, etc., qui ont été exposés 5️⃣ Reconstruire l’environnement de développement à partir d’une image propre La sécurité n’est jamais une question secondaire : les attaques de chaîne d’approvisionnement sont de plus en plus fréquentes ces dernières années. Tous les développeurs DeFi doivent redoubler de prudence ! #npm #慢雾 #Sécurité de la chaîne d’approvisionnement
L’équipe de sécurité de Mist Fog vient de détecter une grave activité malveillante d’attaque de la chaîne d’approvisionnement npm, en cours contre les utilisateurs de npm et les développeurs DeFi⚠️

D’après les détections de MistEye de Mist Fog, il s’agit d’une attaque coordonnée : l’attaquant a créé des dépôts fictifs de bots de trading et des paquets npm à thème DeFi afin de déployer des outils de vol d’informations en JavaScript. À ce jour, 30 paquets npm malveillants ont déjà été identifiés, dont stake-math@3.5.4。

Il est particulièrement important de noter qu’un des dépôts, donoaccestag/forex-mt5-trading-bot, dépend de ce paquet malveillant, et que ce dépôt a déjà généré environ 2300 forks très homogènes — très probablement produits en masse par l’attaquant, principalement concentrés sous le compte poly-stocks。

Une fois votre appareil compromis, l’attaquant peut voler :
🔴 Les clés privées et les phrases de récupération (seed) des portefeuilles crypto
🔴 Les cookies du navigateur et les mots de passe enregistrés
🔴 Les identifiants développeur, les clés SSH
🔴 L’historique du shell, les jetons d’API
🔴 Des informations sensibles telles que les données de gestionnaires de mots de passe

**Les développeurs doivent mettre en place ces mesures de protection immédiatement :**
1️⃣ Supprimer tous les paquets npm affectés
2️⃣ Auditer package.json, package-lock.json ainsi que les journaux CI
3️⃣ Tout système ayant exécuté npm install doit être considéré comme potentiellement compromis
4️⃣ Remplacer rapidement les clés de portefeuille, jetons npm, identifiants cloud, etc., qui ont été exposés
5️⃣ Reconstruire l’environnement de développement à partir d’une image propre

La sécurité n’est jamais une question secondaire : les attaques de chaîne d’approvisionnement sont de plus en plus fréquentes ces dernières années. Tous les développeurs DeFi doivent redoubler de prudence !

#npm #慢雾 #Sécurité de la chaîne d’approvisionnement
🚨 Alerte de sécurité : 30 paquets npm malveillants se font passer pour des robots de trading, ciblant le vol de clés de développeur et de phrases de récupération ! #npm #DeFi
🚨 Alerte de sécurité : 30 paquets npm malveillants se font passer pour des robots de trading, ciblant le vol de clés de développeur et de phrases de récupération ! #npm #DeFi
L’équipe de sécurité de Mist vient juste de lancer une alerte : une attaque malveillante coordonnée de la chaîne d’approvisionnement visant les utilisateurs d’npm et les développeurs DeFi⚠️ D’après la surveillance de MistEye, les attaquants diffusent, via des dépôts de codes de faux bots de transaction et des packages npm à thème DeFi, des outils d’exfiltration d’informations en JavaScript. À ce jour, 30 packages npm malveillants ont été identifiés, dont stake-math@3.5.4 qui figure déjà dans des dépendances verrouillées de dépôts publics. Ce qui est encore plus inquiétant, c’est que les dépôts de code anormaux associés ont généré environ 2300 forks très similaires et hautement homogènes — très probablement produits en masse par l’attaquant — principalement sous le compte poly-stocks. Une fois compromis, l’attaquant peut voler vos : 🔴 Clés privées de portefeuille crypto, phrases mnémoniques 🔴 Cookies du navigateur, mots de passe enregistrés et historique de navigation 🔴 Identifiants de développeur, historique de shell, données du gestionnaire de mots de passe 🔴 Informations sensibles telles que les jetons d’API dans le code source Recommandation : que tous les développeurs agissent immédiatement : 1️⃣ Supprimer les packages npm concernés 2️⃣ Auditer package.json / package-lock.json et les journaux CI 3️⃣ Vérifier les systèmes ayant exécuté npm install, et remplacer rapidement les clés et identifiants exposés 4️⃣ Reconstruire l’environnement affecté à partir d’une image propre Les attaques de chaîne d’approvisionnement ne sont plus une nouveauté, mais les attaques ciblées contre les développeurs crypto deviennent de plus en plus fréquentes. Il est essentiel d’augmenter sa vigilance, et de vérifier les dépendances en temps voulu❗️ #npm #供应链安全 #DeFi安全
L’équipe de sécurité de Mist vient juste de lancer une alerte : une attaque malveillante coordonnée de la chaîne d’approvisionnement visant les utilisateurs d’npm et les développeurs DeFi⚠️

D’après la surveillance de MistEye, les attaquants diffusent, via des dépôts de codes de faux bots de transaction et des packages npm à thème DeFi, des outils d’exfiltration d’informations en JavaScript. À ce jour, 30 packages npm malveillants ont été identifiés, dont stake-math@3.5.4 qui figure déjà dans des dépendances verrouillées de dépôts publics.

Ce qui est encore plus inquiétant, c’est que les dépôts de code anormaux associés ont généré environ 2300 forks très similaires et hautement homogènes — très probablement produits en masse par l’attaquant — principalement sous le compte poly-stocks.

Une fois compromis, l’attaquant peut voler vos :
🔴 Clés privées de portefeuille crypto, phrases mnémoniques
🔴 Cookies du navigateur, mots de passe enregistrés et historique de navigation
🔴 Identifiants de développeur, historique de shell, données du gestionnaire de mots de passe
🔴 Informations sensibles telles que les jetons d’API dans le code source

Recommandation : que tous les développeurs agissent immédiatement :
1️⃣ Supprimer les packages npm concernés
2️⃣ Auditer package.json / package-lock.json et les journaux CI
3️⃣ Vérifier les systèmes ayant exécuté npm install, et remplacer rapidement les clés et identifiants exposés
4️⃣ Reconstruire l’environnement affecté à partir d’une image propre

Les attaques de chaîne d’approvisionnement ne sont plus une nouveauté, mais les attaques ciblées contre les développeurs crypto deviennent de plus en plus fréquentes. Il est essentiel d’augmenter sa vigilance, et de vérifier les dépendances en temps voulu❗️

#npm #供应链安全 #DeFi安全
Voir la traduction
🚨 2,000 POISONED PACKAGES FLOOD $KEYV — 127M DOWNLOADS IN THE BLAST RADIUS! 💥 At 127M downloads a week, this isn't a bug — it's a weaponized breach with a huge blast radius. 🦈 The attacker flooded the Keyv/Cacheable ecosystem with 2,000+ malicious versions, including keyv@6.0.0, mirroring the Shai-Hulud worm's automation. 🔍 This is how projects get gutted from the inside: credential theft, CI/CD key leaks, remote payloads, lateral movement through dev environments. Every downstream app touching this library is exposed. 📊 If you hold keys or run build pipelines on Node.js, treat your dependencies as compromised until audited. Rotate credentials and inspect lock files now. ⚠️ 💬 Is your project's dependency tree clean, or are you one package away from a nightmare? 👇 ⚠️ Not financial advice. Always manage your risk. 🛡️ 🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM 🔍 🛡️
🚨 2,000 POISONED PACKAGES FLOOD $KEYV — 127M DOWNLOADS IN THE BLAST RADIUS! 💥

At 127M downloads a week, this isn't a bug — it's a weaponized breach with a huge blast radius. 🦈 The attacker flooded the Keyv/Cacheable ecosystem with 2,000+ malicious versions, including keyv@6.0.0, mirroring the Shai-Hulud worm's automation. 🔍

This is how projects get gutted from the inside: credential theft, CI/CD key leaks, remote payloads, lateral movement through dev environments. Every downstream app touching this library is exposed. 📊

If you hold keys or run build pipelines on Node.js, treat your dependencies as compromised until audited. Rotate credentials and inspect lock files now. ⚠️ 💬 Is your project's dependency tree clean, or are you one package away from a nightmare? 👇

⚠️ Not financial advice. Always manage your risk. 🛡️

🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM

🔍 🛡️
⚠️ Attaque de logiciels malveillants ciblant Vite via des paquets npm malveillants Des chercheurs en cybersécurité ont identifié sept paquets npm malveillants qui ciblent l’environnement des outils de développement front-end Vite dans le cadre d’une attaque de la chaîne d’approvisionnement logicielle. Ces paquets utilisent la technique Blockchain C2 pour acheminer des logiciels RAT, mettant en évidence les risques croissants au sein de l’écosystème de développement. ━━━━━━━━━━━━━━ 📊 Impact : 📈 Élevé 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #Vite #Malware 🔗 Source : https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
⚠️ Attaque de logiciels malveillants ciblant Vite via des paquets npm malveillants

Des chercheurs en cybersécurité ont identifié sept paquets npm malveillants qui ciblent l’environnement des outils de développement front-end Vite dans le cadre d’une attaque de la chaîne d’approvisionnement logicielle. Ces paquets utilisent la technique Blockchain C2 pour acheminer des logiciels RAT, mettant en évidence les risques croissants au sein de l’écosystème de développement.

━━━━━━━━━━━━━━
📊 Impact : 📈 Élevé
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #Vite #Malware

🔗 Source : https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
🚨 Alerte de sécurité : des pirates ont tenté d’ajouter une porte dérobée à un package npm Injective afin de voler des clés de portefeuille. Les attaques par chaîne d’approvisionnement visent désormais directement la pile de développement crypto. D’après la société de sécurité Socket, du code malveillant a été injecté dans un package npm lié aux flux de travail du portefeuille d’Injective — conçu pour siphonner silencieusement des clés privées et des identifiants des développeurs et des applications qu’ils construisent. Pourquoi c’est important : • Les packages npm sont au cœur de la plupart des front-ends Web3 et des outils • Une seule dépendance compromise peut vider des centaines de portefeuilles d’utilisateurs • L’incident vise Injective, un L1 basé sur Cosmos, populaire pour la DeFi et le trading on-chain Les chercheurs de Socket ont averti que le risque est particulièrement grave pour les applications qui gèrent les connexions de portefeuille Injective, où un package contaminé pourrait exfiltrer des clés au moment où les utilisateurs se connectent. La bonne nouvelle : le package a été signalé avant une adoption massive. Mais c’est un rappel saisissant que « juste npm install » n’est plus sûr en crypto. Les équipes doivent verrouiller les dépendances, auditer les fichiers lock et utiliser des outils d’analyse pour détecter les scripts post-install suspects. À mesure que davantage de valeur circule on-chain, la surface d’attaque se déplace vers le code lui-même. Restez paranoïaques, devs. 🔐 #Injective #CryptoSecurity #DeFi #Web3 #npm
🚨 Alerte de sécurité : des pirates ont tenté d’ajouter une porte dérobée à un package npm Injective afin de voler des clés de portefeuille.

Les attaques par chaîne d’approvisionnement visent désormais directement la pile de développement crypto. D’après la société de sécurité Socket, du code malveillant a été injecté dans un package npm lié aux flux de travail du portefeuille d’Injective — conçu pour siphonner silencieusement des clés privées et des identifiants des développeurs et des applications qu’ils construisent.

Pourquoi c’est important :
• Les packages npm sont au cœur de la plupart des front-ends Web3 et des outils
• Une seule dépendance compromise peut vider des centaines de portefeuilles d’utilisateurs
• L’incident vise Injective, un L1 basé sur Cosmos, populaire pour la DeFi et le trading on-chain

Les chercheurs de Socket ont averti que le risque est particulièrement grave pour les applications qui gèrent les connexions de portefeuille Injective, où un package contaminé pourrait exfiltrer des clés au moment où les utilisateurs se connectent.

La bonne nouvelle : le package a été signalé avant une adoption massive. Mais c’est un rappel saisissant que « juste npm install » n’est plus sûr en crypto. Les équipes doivent verrouiller les dépendances, auditer les fichiers lock et utiliser des outils d’analyse pour détecter les scripts post-install suspects.

À mesure que davantage de valeur circule on-chain, la surface d’attaque se déplace vers le code lui-même. Restez paranoïaques, devs. 🔐

#Injective #CryptoSecurity #DeFi #Web3 #npm
Connectez-vous pour découvrir plus de contenu
Rejoignez la communauté mondiale des adeptes de cryptomonnaies sur Binance Square
⚡️ Suviez les dernières informations importantes sur les cryptomonnaies.
💬 Jugé digne de confiance par la plus grande plateforme d’échange de cryptomonnaies au monde.
👍 Découvrez les connaissances que partagent les créateurs vérifiés.
Adresse e-mail/Nº de téléphone