{"id":1230815,"date":"2024-07-09T03:51:08","date_gmt":"2024-07-09T05:51:08","guid":{"rendered":"https:\/\/teknomers.com\/fr\/paquets-jquery-trojanises-trouves-dans-les-referentiels-de-code-npm-github-et-jsdelivr\/"},"modified":"2024-07-09T03:51:12","modified_gmt":"2024-07-09T05:51:12","slug":"paquets-jquery-trojanises-trouves-dans-les-referentiels-de-code-npm-github-et-jsdelivr","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/paquets-jquery-trojanises-trouves-dans-les-referentiels-de-code-npm-github-et-jsdelivr\/","title":{"rendered":"Paquets jQuery trojanis\u00e9s trouv\u00e9s dans les r\u00e9f\u00e9rentiels de code npm, GitHub et jsDelivr"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">09 juillet 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Attaque de la cha\u00eene d&#8217;approvisionnement \/ S\u00e9curit\u00e9 Web<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Paquets-jQuery-trojanises-trouves-dans-les-referentiels-de-code-npm.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Des acteurs malveillants inconnus ont \u00e9t\u00e9 d\u00e9couverts en train de propager des versions trojanis\u00e9es de <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/JQuery\" target=\"_blank\">jQuery<\/a> sur npm, GitHub et jsDelivr dans ce qui semble \u00eatre un exemple d&#8217;attaque de cha\u00eene d&#8217;approvisionnement \u00ab complexe et persistante \u00bb.<\/p>\n<p>\u00ab Cette attaque se distingue par la grande variabilit\u00e9 entre les packages \u00bb, a d\u00e9clar\u00e9 Phylum <a rel=\"nofollow noopener\" href=\"https:\/\/blog.phylum.io\/persistent-npm-campaign-shipping-trojanized-jquery\/\" target=\"_blank\">dit<\/a> dans une analyse publi\u00e9e la semaine derni\u00e8re.<\/p>\n<p>\u00ab L&#8217;attaquant a habilement cach\u00e9 le malware dans le fichier rarement utilis\u00e9 \u00bb<a rel=\"nofollow noopener\" href=\"https:\/\/api.jquery.com\/end\/\" target=\"_blank\">fin<\/a>&#8216; fonction de jQuery, qui est appel\u00e9e en interne par le plus populaire &#8216;<a rel=\"nofollow noopener\" href=\"https:\/\/api.jquery.com\/fadeTo\/\" target=\"_blank\">fondu au<\/a>\u00ab\u00a0fonctionne \u00e0 partir de ses utilitaires d&#8217;animation\u00a0\u00bb.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/auditboard-it-risk-now\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/Des-pirates-informatiques-lies-a-la-Chine-infiltrent-une-entreprise.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Pas moins de 68 packages ont \u00e9t\u00e9 li\u00e9s \u00e0 la campagne. Ils ont \u00e9t\u00e9 publi\u00e9s dans le registre npm du 26 mai au 23 juin 2024, sous des noms tels que cdnjquery, footersicons, jquertyi, jqueryxxx, logoo et sytlesheets, entre autres. <\/p>\n<p>Il existe des preuves sugg\u00e9rant que chacun des faux packages a \u00e9t\u00e9 assembl\u00e9 et publi\u00e9 manuellement en raison du grand nombre de packages publi\u00e9s \u00e0 partir de diff\u00e9rents comptes, des diff\u00e9rences dans les conventions de d\u00e9nomination, de l&#8217;inclusion de fichiers personnels et de la longue p\u00e9riode pendant laquelle ils ont \u00e9t\u00e9 t\u00e9l\u00e9charg\u00e9s.<\/p>\n<p>Cela diff\u00e8re des autres m\u00e9thodes couramment observ\u00e9es dans lesquelles les attaquants ont tendance \u00e0 suivre un mod\u00e8le pr\u00e9d\u00e9fini qui souligne un \u00e9l\u00e9ment d\u2019automatisation impliqu\u00e9 dans la cr\u00e9ation et la publication des packages.<\/p>\n<p>Les modifications malveillantes, selon Phylum, ont \u00e9t\u00e9 introduites dans une fonction nomm\u00e9e \u00ab end \u00bb, permettant \u00e0 l&#8217;acteur de la menace d&#8217;exfiltrer les donn\u00e9es du formulaire du site Web vers une URL distante.<\/p>\n<p>Une enqu\u00eate plus approfondie a r\u00e9v\u00e9l\u00e9 que le fichier jQuery trojanis\u00e9 \u00e9tait h\u00e9berg\u00e9 sur un r\u00e9f\u00e9rentiel GitHub associ\u00e9 \u00e0 un compte appel\u00e9 \u00ab<a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/indexsc\" target=\"_blank\">indexc<\/a>.&#8221; Sont \u00e9galement pr\u00e9sents dans le m\u00eame r\u00e9f\u00e9rentiel des fichiers JavaScript contenant un script pointant vers la version modifi\u00e9e de la biblioth\u00e8que.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/encrypted-drives-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Des-failles-critiques-non-corrigees-ont-ete-revelees-dans-le.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>\u00ab Il convient de noter que jsDelivr construit ces URL GitHub automatiquement sans avoir besoin de t\u00e9l\u00e9charger quoi que ce soit sur le CDN explicitement \u00bb, a d\u00e9clar\u00e9 Phylum.<\/p>\n<p>\u00ab Il s&#8217;agit probablement d&#8217;une tentative de l&#8217;attaquant de rendre la source plus l\u00e9gitime ou de se faufiler \u00e0 travers les pare-feu en utilisant jsDelivr au lieu de charger le code directement depuis GitHub lui-m\u00eame. \u00bb<\/p>\n<p>Le d\u00e9veloppement intervient alors que Datadog <a rel=\"nofollow noopener\" href=\"https:\/\/securitylabs.datadoghq.com\/articles\/malicious-pypi-package-targeting-highly-specific-macos-machines\/\" target=\"_blank\">identifi\u00e9<\/a> une s\u00e9rie de packages sur le r\u00e9f\u00e9rentiel Python Package Index (PyPI) avec des capacit\u00e9s permettant de t\u00e9l\u00e9charger un binaire de deuxi\u00e8me \u00e9tape \u00e0 partir d&#8217;un serveur contr\u00f4l\u00e9 par un attaquant en fonction de l&#8217;architecture du processeur.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/trojanized-jquery-packages-found-on-npm.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80209 juillet 2024\ue804R\u00e9dactionAttaque de la cha\u00eene d&#8217;approvisionnement \/ S\u00e9curit\u00e9 Web Des acteurs malveillants inconnus ont \u00e9t\u00e9 d\u00e9couverts en train de propager des versions trojanis\u00e9es de jQuery sur npm, GitHub et jsDelivr dans ce qui semble \u00eatre un exemple d&#8217;attaque de cha\u00eene d&#8217;approvisionnement \u00ab complexe et persistante \u00bb. \u00ab Cette attaque se distingue par la grande [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1230816,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,238778,5597,4168,4158,4165,429,50438,240701,240703,65,238584,200271,238334,98340,7310,1550,58986,238617,4172,4169,240702,22779,4166,238583],"class_list":["post-1230815","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-piratage-informatique","tag-code","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-dans","tag-github","tag-jquery","tag-jsdelivr","tag-les","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-npm","tag-paquets","tag-referentiels","tag-securite-de-linformation","tag-securite-informatique","tag-securite-internet","tag-trojanises","tag-trouves","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1230815","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1230815"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1230815\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1230816"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1230815"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1230815"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1230815"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}