alerte Sécurité : Des Packages NPM Téléchargés des Milliards de Fois Compromis
San Francisco, californie – Une grave faille de sécurité a été découverte affectant plusieurs packages populaires sur le registre NPM (Node Package Manager), utilisé par des millions de développeurs à travers le monde. Les packages, tous maintenus par un seul développeur sous le pseudonyme de Qix, ont été infectés par un logiciel malveillant capable de voler les informations d’identification des portefeuilles de cryptomonnaies.
Selon des informations provenant d’Aikido Security, l’attaque a été rendue possible par une attaque de phishing réussie ciblant qix, dont le vrai nom est Josh Junon. L’attaquant a obtenu un accès non autorisé aux packages et a injecté du code malveillant dans les dernières versions.
Les packages compromis,dont certains ont été téléchargés plus de 350 millions de fois par semaine,incluent :
wrap-ANSI (197,99 millions de téléchargements hebdomadaires)
ANSI-REGEX (243,64 millions de téléchargements hebdomadaires)
support-coulor (287,1 millions de téléchargements hebdomadaires)
craie (299,99 millions de téléchargements hebdomadaires)
déboguer (357,6 millions de téléchargements hebdomadaires)
cygarciens (371,41 millions de téléchargements hebdomadaires)
Le malware installé est conçu pour intercepter les API de portefeuilles de cryptomonnaies populaires comme Solana et Ethereum,permettant aux attaquants de voler les clés privées des utilisateurs. Il est également capable d’imiter des sites web légitimes, redirigeant potentiellement les utilisateurs vers de fausses pages de transaction pour voler leurs fonds.
Comprendre les Risques et les Mesures de Prévention
cette attaque souligne la vulnérabilité de la chaîne d’approvisionnement logicielle et les risques associés à la dépendance à des packages maintenus par des individus.Bien que NPM ait mis en place des mesures de sécurité, comme l’authentification à deux facteurs, ces mesures ne sont efficaces que si elles sont correctement utilisées et si les développeurs restent vigilants face aux tentatives de phishing.
Que doivent faire les développeurs ?
Vérifiez vos dépendances : Examinez attentivement les packages que vous utilisez dans vos projets et assurez-vous qu’ils proviennent de sources fiables.
Mettez à jour vos packages : Une fois que des versions corrigées sont disponibles,mettez à jour immédiatement les packages compromis. Utilisez des outils d’analyse de sécurité : Intégrez des outils d’analyse de sécurité dans votre processus de développement pour détecter les vulnérabilités potentielles dans vos dépendances.
Soyez vigilant face au phishing : Méfiez-vous des e-mails ou des messages suspects demandant des informations d’identification ou des modifications de configuration.
* Activez l’authentification à deux facteurs : Activez l’authentification à deux facteurs sur tous vos comptes NPM et autres comptes de développement.
L’avenir de la sécurité de la chaîne d’approvisionnement logicielle
Cet incident devrait inciter à une réflexion plus approfondie sur la sécurité de la chaîne d’approvisionnement logicielle. Des efforts sont nécessaires pour améliorer la sécurité des registres de packages, renforcer la vérification des développeurs et fournir aux développeurs les outils et les connaissances nécessaires pour se protéger contre les attaques. La communauté open source doit également travailler ensemble pour identifier et atténuer les risques de sécurité.
Au moment de la publication, il n’est pas clair si Josh Junon a récupéré l’accès à ses packages et publié des mises à jour. Nous continuerons à suivre cette situation de près et à fournir des mises à jour au fur et à mesure qu’elles seront disponibles.
Pour aller plus loin