Des attaquants ont dissimulé un ver Linux au sein de neuf paquets npm imitant Express et React, qui s'exécute dès leur installation. Le logiciel malveillant configure un accès dérobé via Tor et dérobe des clés SSH ainsi que des jetons npm pour contaminer d'autres machines.
L'installation de paquets npm en apparence légitimes peut déclencher l'exécution immédiate d'un ver sous Linux. Ce programme malveillant se propage d'un système à l'autre en exploitant des connexions SSH et des jetons d'accès npm, ce qui lui permet également de s'infiltrer dans les dépôts AUR d'Arch Linux.
D'abord, le ver configure une porte dérobée qui transite par le réseau anonyme Tor. Ensuite, il récupère les identifiants locaux pour rebondir vers d'autres serveurs, transformant une simple erreur d'inattention en une faille réseau globale.
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.
+ · À lire ensuite
toutes rubriques — dans le sujet, et un peu au-delà
Un ver a propagé un voleur d'identifiants identique à travers neuf organisations npm indépendantes en environ 30 minutes, touchant notamment keyv et c…
Des chercheurs de CrowdStrike ont découvert un ver s'infiltrant dans les pipelines de développement pilotés par l'IA, dérobant jetons npm, clés crypto…
Des chercheurs ont analysé 8 565 fichiers llms.txt sur 6 214 domaines et repéré plus de 237 noms de paquets et domaines recommandés à des agents IA ma…
AIR Security a révélé Plugin4Shell, une faille de remote code execution sans interaction qui touche Claude Code, OpenAI Codex, GitHub Copilot et Gemin…
Commentaires
Pas encore de commentaire — écris le premier.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.