Compromission généralisée de l... Note

Compromission généralisée de la chaîne d'approvisionnement affectant l'écosystème npm

CISA publie une alerte concernant une compromission généralisée de la chaîne d'approvisionnement affectant l'écosystème des packages npm. Un ver auto-réplicatif, nommé "Shai-Hulud", a infecté plus de 500 packages au sein du registre npmjs.com. Le malware analyse les informations d'identification sensibles, en se concentrant sur les jetons d'accès personnels GitHub et les clés d'API des services cloud. Il exfiltre ensuite les informations d'identification collectées et les télécharge dans un dépôt public. Ce ver se propage rapidement en injectant du code malveillant dans d'autres packages et en publiant des versions compromises. CISA conseille vivement aux organisations de procéder à des examens complets des dépendances de leurs logiciels. Les organisations doivent vérifier les packages affectés à l'aide des fichiers package-lock.json ou yarn.lock. Elles doivent épingler les versions des packages npm à des versions sûres antérieures au 16 septembre 2025 et réinitialiser immédiatement toutes les informations d'identification des développeurs. La mise en œuvre de l'authentification multifacteur (MFA) résistante au phishing sur les comptes des développeurs, la surveillance de l'activité réseau inhabituelle et le blocage des connexions aux domaines suspects sont cruciaux. Le renforcement de la sécurité GitHub par des mesures recommandées telles que la suppression des applications inutiles et l'activation des règles de protection est également conseillé. Les ressources de GitHub, Palo Alto Networks, Socket et ReversingLabs fournissent des détails supplémentaires sur la compromission. Cette alerte vise à guider les organisations dans la détection et la remédiation de cette menace de sécurité importante.