📣 Envoyez-nous votre communiqué de presse
Site mis à jour toutes les 15 minutes
Technologie

Un ver npm a volé des identifiants et s'est propagé via des contrôles de sécurité légitimes

Un attaquant a détourné le compte GitHub d'un mainteneur de bibliothèque npm populaire, publiant des versions compromises qui ont légitimement obtenu des attestations de sécurité.

5 août 2026
Un ver npm a volé des identifiants et s'est propagé via des contrôles de sécurité légitimes

Un attaquant a compromis mardi le compte GitHub du mainteneur de keyv, une petite bibliothèque de stockage clé-valeur utilisée par npm environ 127 millions de fois par semaine. En quelques heures, des versions malveillantes de keyv et des paquets de cache associés ont été publiées sur npm, contenant un ver capable de voler des identifiants. La société de sécurité Aikido a identifié au moins 868 paquets compromis répartis sur 1 381 versions, totalisant plus de deux milliards de téléchargements mensuels.

Le problème critique n'est pas le volume des téléchargements, mais la méthode de distribution. Les premières publications compromises présentaient des signatures de provenance valides, l'attestation cryptographique utilisée pour vérifier l'origine d'un paquet. Le ver n'a pas falsifié cette signature ; il l'a obtenue par des moyens légitimes.

Cet incident fait écho aux prédictions de CrowdStrike dans un rapport publié la veille, qui mettait en évidence l'évolution des attaques sur la chaîne d'approvisionnement logicielle ciblant l'écosystème des développeurs. Le rapport identifiait spécifiquement les paquets npm comme un point de risque central. Le ver keyv a démontré cette menace en temps réel en moins de 24 heures.

Pour les responsables de la sécurité, cet événement souligne que les signaux de confiance dans la chaîne d'approvisionnement logicielle peuvent être subvertis par des prises de contrôle de comptes. La fenêtre entre la divulgation d'une vulnérabilité et son exploitation s'est considérablement réduite, dépassant les cycles de correction traditionnels.

Le ver a obtenu une provenance légitime en étant publié via le flux GitHub Actions du mainteneur, ce qui a généré automatiquement une signature valide. Certaines versions ont exploité ces flux de travail automatisés pour acquérir des jetons et créer des paquets de signature supplémentaires à partir de contextes de confiance. Le malware s'est ensuite propagé rapidement à travers le réseau complexe des dépendances de paquets, affectant de grandes organisations comme Deliveroo et Qlik, dont les développeurs n'avaient pas installé directement la bibliothèque compromise.

Source originale: venturebeat.com