L’équipe de sécurité de Mist Fog vient de détecter une grave activité malveillante d’attaque de la chaîne d’approvisionnement npm, en cours contre les utilisateurs de npm et les développeurs DeFi⚠️
D’après les détections de MistEye de Mist Fog, il s’agit d’une attaque coordonnée : l’attaquant a créé des dépôts fictifs de bots de trading et des paquets npm à thème DeFi afin de déployer des outils de vol d’informations en JavaScript. À ce jour, 30 paquets npm malveillants ont déjà été identifiés, dont stake-math@3.5.4。
Il est particulièrement important de noter qu’un des dépôts, donoaccestag/forex-mt5-trading-bot, dépend de ce paquet malveillant, et que ce dépôt a déjà généré environ 2300 forks très homogènes — très probablement produits en masse par l’attaquant, principalement concentrés sous le compte poly-stocks。
Une fois votre appareil compromis, l’attaquant peut voler :
🔴 Les clés privées et les phrases de récupération (seed) des portefeuilles crypto
🔴 Les cookies du navigateur et les mots de passe enregistrés
🔴 Les identifiants développeur, les clés SSH
🔴 L’historique du shell, les jetons d’API
🔴 Des informations sensibles telles que les données de gestionnaires de mots de passe
**Les développeurs doivent mettre en place ces mesures de protection immédiatement :**
1️⃣ Supprimer tous les paquets npm affectés
2️⃣ Auditer package.json, package-lock.json ainsi que les journaux CI
3️⃣ Tout système ayant exécuté npm install doit être considéré comme potentiellement compromis
4️⃣ Remplacer rapidement les clés de portefeuille, jetons npm, identifiants cloud, etc., qui ont été exposés
5️⃣ Reconstruire l’environnement de développement à partir d’une image propre
La sécurité n’est jamais une question secondaire : les attaques de chaîne d’approvisionnement sont de plus en plus fréquentes ces dernières années. Tous les développeurs DeFi doivent redoubler de prudence !
#npm #慢雾 #Sécurité de la chaîne d’approvisionnement