npm renforce les autorisations des jetons face aux attaques, les experts en sécurité Web3 remettent en question l’insuffisance des mesures
npm a commencé à resserrer l'accès aux jetons à privilèges élevés afin de répondre à la récente attaque de la chaîne d'approvisionnement “Mini Shai-Hulud” touchant les développeurs Web3. La plateforme a révoqué les jetons d'accès granulaires avec droits d'écriture et demande aux utilisateurs de changer immédiatement leurs clés, en passant au mécanisme de publication Trusted Publishing.
La plateforme initie des mesures
L'objectif direct de ce changement est de freiner la dernière propagation de ce programme malveillant. Les attaquants avaient précédemment utilisé des jetons d'écriture pour contourner la double authentification et publier des packages malveillants dans le registre npm ou polluer des versions de packages existantes.
Cependant, plusieurs chercheurs en sécurité estiment que l'action de npm arrive trop tard et se concentre surtout sur la limitation de la propagation future, sans traiter le code malveillant déjà implanté sur les appareils des développeurs.
Les environnements infectés pourraient continuer à divulguer des données
Les chercheurs indiquent que la révocation des jetons peut effectivement réduire l'arrivée de nouvelles versions malveillantes, mais l'aide apportée aux environnements de développement déjà infectés reste limitée. Ce ver s'insère dans la configuration des IDE et des assistants AI, se déclenchant chaque fois que le développeur utilise les outils associés.
Cela signifie que, même si le développeur supprime les fichiers de projet ou nettoie le dossier node_modules, le script malveillant pourrait réinfecter l'environnement lors d'opérations ultérieures et continuer à dérober des informations sensibles.
Les cibles de l’attaque incluent les identifiants cloud et les phrases mnémoniques de portefeuille
Les descriptions publiques montrent que ce type de programme malveillant ne se contente pas de dérober les identifiants de développement habituels, mais collecte aussi les identifiants AWS et les phrases mnémoniques de portefeuilles crypto, des données de grande valeur. Ces informations sont ensuite exfiltrées via l’API officielle de GitHub, rendant le trafic plus semblable à une activité normale de développement et rendant la détection plus difficile.
- L’attaquant a pris le contrôle du compte npm légitime atool
- 637 versions malveillantes publiées en 27 minutes
- Concerne 323 packages, avec environ 16 millions de téléchargements hebdomadaires
La communauté de sécurité critique la réaction trop passive
Taylor Monahan, principale chercheuse en sécurité chez MetaMask, et d'autres, critiquent le fait que l'approche actuelle de la plateforme consiste davantage à confirmer l'ampleur du problème qu’à éliminer l'infection en elle-même. Un autre chercheur souligne qu'un simple blocage des accès ne remplace pas une analyse et un nettoyage complet des comportements malveillants.
Pour les équipes Web3, cet incident démontre une nouvelle fois que la chaîne d’outils de développement est devenue une porte d’entrée à haut risque. Surtout depuis que les assistants de codage AI sont largement intégrés dans les workflows quotidiens, une infection au niveau de la configuration peut toucher bien plus qu’un seul projet.
Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.
Vous pourriez également aimer
Classique et intemporel ! Berkshire Hathaway envisage d'augmenter sa participation dans les cinq grands groupes commerciaux japonais, « flux de trésorerie solides + dividendes + rachats d'actions » pour verrouiller les capitaux à long terme.
Selon Masahiro Okafuji, président de l’Association japonaise du commerce extérieur, Berkshire Hathaway envisage d’augmenter sa participation dans les sociétés de commerce japonaises. Berkshire Hathaway détient plus de 10 % des actions de Mitsubishi Corporation, Sumitomo Corporation, Mitsui & Co., Marubeni Corporation et Itochu Corporation, et pourrait accroître ses parts dans ces entreprises.

La hausse des taux d'intérêt de la Réserve fédérale est actée, les marchés boursiers de la région Asie-Pacifique s'affichent en hausse, le Nikkei gagne 1 %, le marché obligataire subit une pression, tandis que l'or et l'argent rebondissent.
Après avoir absorbé le choc de la hausse des taux, les contrats à terme sur actions américaines se sont stabilisés en premier après la clôture, soutenant le moral des marchés en Asie-Pacifique. L'indice Nikkei 225 a ouvert en hausse de 0,9 % avant de réduire ses gains à 0,18 %. Les principaux indices sud-coréens ont également ouvert en hausse puis ont reculé. Le rendement des obligations australiennes à dix ans a légèrement baissé de 2 points de base. Le prix de l'or a rebondi de 0,3 %, s'approchant du seuil des 4 300 dollars.
Elon Musk dort sur le chantier ! Il se bat pour l'infrastructure d'IA

