Un ver de chaîne d'approvisionnement se propage via GitHub dans l'écosystème npm
La société de sécurité informatique Socket a découvert un nouveau logiciel malveillant dans l'écosystème npm, imitant les vers Shai-Hulud. Les attaquants utilisent un serveur MCP pour voler des secrets pour les modèles d'IA, SSH, AWS, et plus encore.

La société de sécurité informatique Socket a identifié un nouveau logiciel malveillant au sein de l'écosystème npm, qui exécute des attaques de la chaîne d'approvisionnement dans le style des vers Shai-Hulud. Les attaquants emploient un serveur MCP pour voler des informations sensibles relatives aux modèles d'IA, SSH, AWS, GitHub et à d'autres services. Il est conseillé aux développeurs de vérifier s'ils utilisent l'un des paquets compromis.
À ce jour, 19 paquets npm ont été trouvés infectés par le logiciel malveillant, liés à deux comptes npm. Ces paquets malveillants imitent les noms d'applications bien connues, s'appuyant sur une distribution initiale par "typosquatting" (enregistrement de noms de domaine similaires avec fautes de frappe). Par exemple, un paquet, claud-code@0.2.1, conserve superficiellement la fonctionnalité de l'original claude-code, tandis que le logiciel malveillant opère en arrière-plan après son intégration.
Selon les chercheurs en sécurité, le logiciel malveillant, classé par Socket sous le terme SANDWORM_MODE, fonctionne de manière similaire aux vers Shai-Hulud. Il recherche de manière autonome des clés API auprès de fournisseurs de grands modèles linguistiques (LLM) tels qu'Anthropic, Google et OpenAI, exfiltre des secrets CI via HTTPS avec repli DNS, injecte des dépendances et des flux de travail dans les dépôts à l'aide de GITHUB_TOKEN, et se réplique lui-même. Il comprend également un "kill switch" qui supprime le répertoire personnel de l'utilisateur si le logiciel malveillant perd l'accès aux comptes GitHub et npm.
Le ver crée un module spécifique McpInject dans le répertoire personnel de la victime, fonctionnant comme un serveur MCP. Ce serveur enregistre trois outils à consonance inoffensive via le protocole standard MCP JSON-RPC. Chaque outil contient une "injection de prompt" qui demande aux assistants de codage de rechercher secrètement des secrets pour SSH, AWS, npm, et d'autres. Les informations découvertes sont stockées dans un répertoire désigné pour une récupération ultérieure par les attaquants.
Socket rapporte que les paquets compromis ont maintenant été retirés de npm, GitHub et Cloudflare. Cependant, de nouvelles vagues ne peuvent être exclues en raison des capacités d'auto-propagation du ver. Socket exhorte les développeurs à rester vigilants, à vérifier les dépendances des projets, à renouveler les jetons et les secrets CI, et à inspecter package.json, les lockfiles et .github/workflows/ pour détecter toute modification inhabituelle.