{"id":1166967,"date":"2024-02-26T11:12:32","date_gmt":"2024-02-26T13:12:32","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-nord-coreens-ciblent-les-developpeurs-avec-des-packages-npm-malveillants\/"},"modified":"2024-02-26T11:12:37","modified_gmt":"2024-02-26T13:12:37","slug":"des-pirates-nord-coreens-ciblent-les-developpeurs-avec-des-packages-npm-malveillants","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-nord-coreens-ciblent-les-developpeurs-avec-des-packages-npm-malveillants\/","title":{"rendered":"Des pirates nord-cor\u00e9ens ciblent les d\u00e9veloppeurs avec des packages npm malveillants"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">26 f\u00e9vrier 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">L&#8217;actualit\u00e9 des hackers<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 logicielle \/ Crypto-monnaie<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/Des-pirates-nord-coreens-ciblent-les-developpeurs-avec-des-packages-npm.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Il a \u00e9t\u00e9 d\u00e9couvert qu&#8217;un ensemble de faux packages NPM d\u00e9couverts dans le r\u00e9f\u00e9rentiel Node.js partageaient des liens avec des acteurs parrain\u00e9s par l&#8217;\u00c9tat nord-cor\u00e9en, selon de nouvelles d\u00e9couvertes de l&#8217;\u00e9mission Phylum.<\/p>\n<p>Les packages sont nomm\u00e9s ex\u00e9cution-time-async, data-time-utils, login-time-utils, mongodb-connection-utils et mongodb-execution-utils.<\/p>\n<p>L&#8217;un des forfaits en question, <a rel=\"nofollow noopener\" href=\"https:\/\/www.npmjs.com\/package\/execution-time-async\" target=\"_blank\">temps d&#8217;ex\u00e9cution-asynchrone<\/a>se fait passer pour son homologue l\u00e9gitime <a rel=\"nofollow noopener\" href=\"https:\/\/www.npmjs.com\/package\/execution-time\" target=\"_blank\">temps d&#8217;ex\u00e9cution<\/a>, une biblioth\u00e8que avec plus de 27 000 t\u00e9l\u00e9chargements hebdomadaires.  Execution-time est un utilitaire Node.js utilis\u00e9 pour mesurer le temps d&#8217;ex\u00e9cution dans le code.<\/p>\n<p>Il &#8220;installe en fait plusieurs scripts malveillants, notamment un voleur de crypto-monnaie et d&#8217;informations d&#8217;identification&#8221;, Phylum <a rel=\"nofollow noopener\" href=\"https:\/\/blog.phylum.io\/smuggling-malware-in-test-code\/\" target=\"_blank\">dit<\/a>, d\u00e9crivant la campagne comme une attaque contre la cha\u00eene d&#8217;approvisionnement de logiciels ciblant les d\u00e9veloppeurs de logiciels.  Le colis \u00e9tait <a rel=\"nofollow noopener\" href=\"https:\/\/npm-stat.com\/charts.html?package=execution-time-async\" target=\"_blank\">t\u00e9l\u00e9charg\u00e9 302 fois<\/a> depuis le 4 f\u00e9vrier 2024, avant d&#8217;\u00eatre retir\u00e9.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/boundaries728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708021586_957_Ivanti-Pulse-Secure-detecte-a-laide-dune-version-Linux-vieille.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Dans une tournure int\u00e9ressante, les auteurs de la menace ont tent\u00e9 de dissimuler le code malveillant dissimul\u00e9 dans un fichier de test, con\u00e7u pour r\u00e9cup\u00e9rer les charges utiles de l&#8217;\u00e9tape suivante \u00e0 partir d&#8217;un serveur distant, voler les informations d&#8217;identification des navigateurs Web tels que Brave, Google Chrome et Opera, et r\u00e9cup\u00e9rer un script Python, qui, \u00e0 son tour, t\u00e9l\u00e9charge d&#8217;autres scripts &#8211;<\/p>\n<ul>\n<li>~\/.n2\/pay, qui peut ex\u00e9cuter des commandes arbitraires, t\u00e9l\u00e9charger et lancer ~\/.n2\/bow et ~\/.n2\/adc, mettre fin \u00e0 Brave et Google Chrome et m\u00eame se supprimer<\/li>\n<li>~\/.n2\/bow, qui est un voleur de mots de passe de navigateur bas\u00e9 sur Python<\/li>\n<li>~\/.n2\/adc, qui installe AnyDesk sur Windows<\/li>\n<\/ul>\n<p>Phylum a d\u00e9clar\u00e9 avoir identifi\u00e9 des commentaires dans le code source (&#8220;\/Users\/ninoacuna\/&#8221;) qui permettaient de retrouver un profil GitHub d\u00e9sormais supprim\u00e9 portant le m\u00eame nom (&#8220;Nino Acuna&#8221; ou binaireExDev) contenant un r\u00e9f\u00e9rentiel appel\u00e9 File-Uploader. .<\/p>\n<p>Le r\u00e9f\u00e9rentiel contenait des scripts Python faisant r\u00e9f\u00e9rence aux m\u00eames adresses IP (162.218.114[.]83 \u2013 chang\u00e9 par la suite en 45.61.169[.]99) utilis\u00e9 pour r\u00e9cup\u00e9rer les scripts Python susmentionn\u00e9s.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708953151_677_Des-pirates-nord-coreens-ciblent-les-developpeurs-avec-des-packages-npm.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708953151_677_Des-pirates-nord-coreens-ciblent-les-developpeurs-avec-des-packages-npm.jpg\" alt=\"Forfaits npm malveillants\" border=\"0\" data-original-height=\"655\" data-original-width=\"728\" title=\"Forfaits npm malveillants\"\/><\/a><\/div>\n<p>On soup\u00e7onne que l&#8217;attaque est un travail en cours, car au moins quatre autres packages dot\u00e9s de fonctionnalit\u00e9s identiques ont \u00e9t\u00e9 transf\u00e9r\u00e9s vers le r\u00e9f\u00e9rentiel de packages npm, attirant un total de 325 t\u00e9l\u00e9chargements &#8211;<\/p>\n<h2 style=\"text-align: left;\">Des liens \u00e9mergent avec des acteurs nord-cor\u00e9ens<\/h2>\n<p>Phylum, qui a \u00e9galement analys\u00e9 les deux comptes GitHub suivis par binaireExDev, a d\u00e9couvert un autre r\u00e9f\u00e9rentiel connu sous le nom de mave-finance-org\/auth-playground, qui a \u00e9t\u00e9 bifurqu\u00e9 pas moins d&#8217;une douzaine de fois par d&#8217;autres comptes.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708953152_733_Des-pirates-nord-coreens-ciblent-les-developpeurs-avec-des-packages-npm.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708953152_733_Des-pirates-nord-coreens-ciblent-les-developpeurs-avec-des-packages-npm.jpg\" alt=\"Forfaits npm malveillants\" border=\"0\" data-original-height=\"500\" data-original-width=\"728\" title=\"Forfaits npm malveillants\"\/><\/a><\/div>\n<p>Bien que la duplication d&#8217;un r\u00e9f\u00e9rentiel en soi ne soit pas inhabituelle, un aspect inhabituel de certains de ces r\u00e9f\u00e9rentiels dupliqu\u00e9s \u00e9tait qu&#8217;ils ont \u00e9t\u00e9 renomm\u00e9s \u00ab auth-demo \u00bb ou \u00ab auth-challenge \u00bb, ce qui soul\u00e8ve la possibilit\u00e9 que le r\u00e9f\u00e9rentiel d&#8217;origine ait pu \u00eatre partag\u00e9 en tant que tel. partie d&#8217;un test de codage pour un entretien d&#8217;embauche.<\/p>\n<p>Le r\u00e9f\u00e9rentiel a ensuite \u00e9t\u00e9 d\u00e9plac\u00e9 vers banus-finance-org\/auth-sandbox, Dexbanus-org\/live-coding-sandbox et mave-finance\/next-assessment, indiquant des tentatives de contournement actif des tentatives de retrait de GitHub.  Tous ces comptes ont \u00e9t\u00e9 supprim\u00e9s.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/Le-logiciel-malveillant-Bumblebee-revient-avec-de-nouvelles-astuces-ciblant.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>De plus, il a \u00e9t\u00e9 constat\u00e9 que le package d&#8217;\u00e9valuation suivante contenait une d\u00e9pendance &#8220;json-mock-config-server&#8221; qui n&#8217;est pas r\u00e9pertori\u00e9e dans le registre npm, mais plut\u00f4t servie directement \u00e0 partir du domaine npm.mave.[.]finance.<\/p>\n<p>Il convient de noter que Banus pr\u00e9tend \u00eatre un <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/DexBanus\" target=\"_blank\">\u00e9change au comptant perp\u00e9tuel d\u00e9centralis\u00e9<\/a> bas\u00e9e \u00e0 Hong Kong, la soci\u00e9t\u00e9 affichant m\u00eame un <a rel=\"nofollow noopener\" href=\"https:\/\/cryptojobslist.com\/jobs\/sr-front-end-developer-banus-finance-remote\" target=\"_blank\">opportunit\u00e9 professionnelle<\/a> pour un d\u00e9veloppeur frontend senior le 21 f\u00e9vrier 2024. Il n&#8217;est actuellement pas clair s&#8217;il s&#8217;agit d&#8217;une v\u00e9ritable offre d&#8217;emploi ou s&#8217;il s&#8217;agit d&#8217;un programme d&#8217;ing\u00e9nierie sociale \u00e9labor\u00e9.<\/p>\n<p>Les liens avec les acteurs nord-cor\u00e9ens de la menace proviennent du fait que le code JavaScript masqu\u00e9 int\u00e9gr\u00e9 dans le package npm chevauche un autre malware bas\u00e9 sur JavaScript, baptis\u00e9 BeaverTail, qui se propage via les packages npm.  La campagne a \u00e9t\u00e9 baptis\u00e9e Contagious Interview par Palo Alto Networks Unit 42 en novembre 2023.<\/p>\n<p>Contagious Interview est un peu diff\u00e9rent d&#8217;Operation Dream Job \u2013 qui est li\u00e9e au groupe Lazarus \u2013 en ce sens qu&#8217;il se concentre principalement sur le ciblage des d\u00e9veloppeurs via de fausses identit\u00e9s sur des portails d&#8217;emploi ind\u00e9pendants pour les inciter \u00e0 installer des packages npm malveillants, Michael Sikorski, vice-pr\u00e9sident et CTO. de l&#8217;unit\u00e9 42 de Palo Alto Networks, a d\u00e9clar\u00e9 \u00e0 l&#8217;\u00e9poque \u00e0 The Hacker News.<\/p>\n<p>L&#8217;un des d\u00e9veloppeurs victimes de la campagne a depuis confirm\u00e9 \u00e0 Phylum que le r\u00e9f\u00e9rentiel \u00e9tait partag\u00e9 sous couvert d&#8217;une interview de codage en direct, bien qu&#8217;il ait d\u00e9clar\u00e9 ne l&#8217;avoir jamais install\u00e9 sur son syst\u00e8me.<\/p>\n<p>&#8220;Plus que jamais, il est important que les d\u00e9veloppeurs individuels ainsi que les organisations de d\u00e9veloppement de logiciels restent vigilants contre ces attaques dans le code open source&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? <span class=\"\">Cet article est une contribution de l\u2019un de nos pr\u00e9cieux partenaires.<\/span> Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/north-korean-hackers-targeting.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80226 f\u00e9vrier 2024\ue804L&#8217;actualit\u00e9 des hackersS\u00e9curit\u00e9 logicielle \/ Crypto-monnaie Il a \u00e9t\u00e9 d\u00e9couvert qu&#8217;un ensemble de faux packages NPM d\u00e9couverts dans le r\u00e9f\u00e9rentiel Node.js partageaient des liens avec des acteurs parrain\u00e9s par l&#8217;\u00c9tat nord-cor\u00e9en, selon de nouvelles d\u00e9couvertes de l&#8217;\u00e9mission Phylum. Les packages sont nomm\u00e9s ex\u00e9cution-time-async, data-time-utils, login-time-utils, mongodb-connection-utils et mongodb-execution-utils. L&#8217;un des forfaits en question, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1166968,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,84,5863,4168,4165,4161,200267,133,11530,4159,4171,65,200271,4590,200268,24722,200269,200270,7310,7309,4394,128318,4172,4169,4166,4164],"class_list":["post-1166967","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-avec","tag-ciblent","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-des","tag-developpeurs","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel-malveillant-rancongiciel","tag-malveillants","tag-mises-a-jour-sur-la-cybersecurite","tag-nordcoreens","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-npm","tag-packages","tag-pirates","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1166967","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1166967"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1166967\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1166968"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1166967"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1166967"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1166967"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}