Le 26 août 2026, l'équipe de sécurité de Socket.dev a révélé une campagne d'attaque supply chain d'envergure sur le registre npm. 847 packages ont été infectés avec un malware nommé token-harvester qui exfiltre silencieusement les tokens GitHub, AWS, et les clés API vers un serveur de commande et contrôle.
Comment l'attaque fonctionne
Les attaquants ont utilisé une combinaison de techniques :
- Typosquatting : des packages aux noms proches de populaires (ex:
lodas,expresss) publiés avec le malware intégré - Comptes mainteneurs compromis : une cinquantaine de comptes npm sans 2FA ont été pris et utilisés pour publier des versions malveillantes de packages légitimes
- Postinstall script : le code malveillant s'exécute dans le script
postinstalldu package, lors de l'installation
Packages légitimes affectés
Parmi les packages légitimes dont une version malveillante a été publiée : ua-parser-js (déjà victime en 2021), event-source-polyfill et plusieurs plugins webpack. npm a supprimé les versions infectées mais elles ont été téléchargées environ 200 000 fois.
Actions immédiates
- Auditer vos
node_modulesavecnpm auditetsocket scan - Activer le 2FA obligatoire pour tous les mainteneurs de packages internes
- Utiliser
npm ciplutôt quenpm installen CI pour respecter le lockfile - Considérer un registre privé (Verdaccio, Nexus) comme proxy avec whitelist
GitHub a révoqué préventivement les tokens des comptes détectés comme compromis. Si vous avez reçu un email GitHub de révocation de token cette semaine, c'est probablement lié.