Retour aux articles
Supply chain attack npm : des milliers de packages infectés par un malware de vol de tokens
SécuritéDev27 août 20261 min de lecture3 vues

Supply chain attack npm : des milliers de packages infectés par un malware de vol de tokens

Une attaque sophistiquée sur la chaîne d'approvisionnement npm a compromis 847 packages avec un malware qui exfiltre les tokens GitHub et AWS. Vérifiez vos dépendances.

Le 26 août 2026, l'équipe de sécurité de Socket.dev a révélé une campagne d'attaque supply chain d'envergure sur le registre npm. 847 packages ont été infectés avec un malware nommé token-harvester qui exfiltre silencieusement les tokens GitHub, AWS, et les clés API vers un serveur de commande et contrôle.

Comment l'attaque fonctionne

Les attaquants ont utilisé une combinaison de techniques :

  1. Typosquatting : des packages aux noms proches de populaires (ex: lodas, expresss) publiés avec le malware intégré
  2. Comptes mainteneurs compromis : une cinquantaine de comptes npm sans 2FA ont été pris et utilisés pour publier des versions malveillantes de packages légitimes
  3. Postinstall script : le code malveillant s'exécute dans le script postinstall du package, lors de l'installation

Packages légitimes affectés

Parmi les packages légitimes dont une version malveillante a été publiée : ua-parser-js (déjà victime en 2021), event-source-polyfill et plusieurs plugins webpack. npm a supprimé les versions infectées mais elles ont été téléchargées environ 200 000 fois.

Actions immédiates

  • Auditer vos node_modules avec npm audit et socket scan
  • Activer le 2FA obligatoire pour tous les mainteneurs de packages internes
  • Utiliser npm ci plutôt que npm install en CI pour respecter le lockfile
  • Considérer un registre privé (Verdaccio, Nexus) comme proxy avec whitelist

GitHub a révoqué préventivement les tokens des comptes détectés comme compromis. Si vous avez reçu un email GitHub de révocation de token cette semaine, c'est probablement lié.

Cet article a été partiellement rédigé ou modifié à l'aide d'une intelligence artificielle.