Des packages npm liés à la Corée du Nord imitent des polyfills Rollup dans une campagne visant la chaîne d’approvisionnement des développeurs
Des chercheurs ont découvert une nouvelle opération visant la chaîne d’approvisionnement logicielle, impliquant des packages npm malveillants qui imitent des outils légitimes de polyfill pour Rollup e...
Des chercheurs ont découvert une nouvelle opération visant la chaîne d’approvisionnement logicielle, impliquant des packages npm malveillants qui imitent des outils légitimes de polyfill pour Rollup et semblent liés à des acteurs malveillants nord-coréens. Ces packages sont conçus pour paraître crédibles lors des vérifications courantes des dépendances, tout en diffusant discrètement des logiciels malveillants sur les systèmes des développeurs.
Selon JFrog, deux packages — rollup-packages-polyfill-core et rollup-runtime-polyfill-core — reprennent étroitement le style de nommage, les métadonnées et la présentation générale du véritable projet rollup-plugin-polyfill-node. Quatre packages associés ont également été identifiés et supprimés de npm : quirky-token, react-icon-svgs, rollup-plugin-polyfill-connect et swift-parse-stream.
Fonctionnement de l’attaque
Les packages malveillants utilisent une architecture en plusieurs étapes. La première couche récupère des packages supplémentaires, qui téléchargent ensuite du code JavaScript depuis un service externe d’hébergement JSON et l’exécutent. JFrog indique que le code vérifie l’environnement afin d’éviter de s’exécuter dans des sandbox, des environnements de développement cloud, des plateformes serverless et des environnements d’analyse.
Une fois que le logiciel malveillant a déterminé qu’il s’exécute sur une véritable cible, il télécharge une charge utile chiffrée depuis un serveur externe et la déchiffre pour créer un chargeur. Ce chargeur ajoute des fonctionnalités d’accès à distance, de vol de données et de contrôle du système.
- Accès à un terminal interactif et exécution de commandes
- Capture d’écran et terminaison des processus
- Contrôle de la souris, du clavier et du défilement sur les systèmes Windows
- Vol de données des navigateurs et des portefeuilles de cryptomonnaies
- Collecte de fichiers, récupération des données du presse-papiers et recherche de secrets
Le composant de recherche de fichiers vise tout particulièrement les environnements de développement, notamment l’historique et les données de configuration d’outils tels que Visual Studio Code, Windsurf et Cursor, ainsi que les identifiants et paramètres associés à AWS, Azure, Gemini, Anthropic Claude, SSH et Zsh.
Un phénomène qui s’inscrit dans une tendance plus large
JFrog indique que cette campagne ressemble à de précédents abus de npm attribués à des acteurs nord-coréens, notamment des opérations ayant diffusé des familles de logiciels malveillants telles que BeaverTail et OtterCookie. Cette activité s’inscrit également dans une tendance plus large : les attaquants ciblent les écosystèmes open source afin de dérober le code source, des clés d’API, des identifiants cloud et d’autres informations sensibles aux développeurs et aux serveurs de build.
Selon les chercheurs en sécurité, ces dernières découvertes soulignent la nécessité d’examiner plus attentivement les noms des packages, leur comportement lors de l’installation et les chaînes de dépendances, en particulier dans les projets qui utilisent des plugins Rollup ou d’autres outils couramment employés dans les pipelines CI et les environnements de travail.
