{"id":1619727,"date":"2025-04-10T12:14:05","date_gmt":"2025-04-10T14:14:05","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-package-npm-malveillant-cible-le-portefeuille-atomique-les-utilisateurs-dexodus-en-echangeant-des-adresses-de-cryptographie\/"},"modified":"2025-04-10T12:14:10","modified_gmt":"2025-04-10T14:14:10","slug":"le-package-npm-malveillant-cible-le-portefeuille-atomique-les-utilisateurs-dexodus-en-echangeant-des-adresses-de-cryptographie","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-package-npm-malveillant-cible-le-portefeuille-atomique-les-utilisateurs-dexodus-en-echangeant-des-adresses-de-cryptographie\/","title":{"rendered":"Le package NPM malveillant cible le portefeuille atomique, les utilisateurs d&#8217;Exodus en \u00e9changeant des adresses de cryptographie"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">10 avril 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware \/ crypto-monnaie<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Le-package-NPM-malveillant-cible-le-portefeuille-atomique-les-utilisateurs.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Les acteurs de la menace continuent de t\u00e9l\u00e9charger des packages malveillants vers le registre du NPM afin de falsifier les versions locales d\u00e9j\u00e0 install\u00e9es des biblioth\u00e8ques l\u00e9gitimes pour ex\u00e9cuter du code malveillant dans ce qui est consid\u00e9r\u00e9 comme une tentative plus sournoise de mettre en sc\u00e8ne une attaque de cha\u00eene d&#8217;approvisionnement logicielle.<\/p>\n<p>Le package nouvellement d\u00e9couvert, nomm\u00e9 <a rel=\"noopener nofollow\" href=\"https:\/\/www.npmjs.com\/package\/pdf-to-office\" target=\"_blank\">pdf-office<\/a>se masque comme un utilitaire pour convertir les fichiers PDF en documents Microsoft Word. Mais, en r\u00e9alit\u00e9, il abrite des fonctionnalit\u00e9s d&#8217;injecter du code malveillant dans un logiciel de portefeuille de crypto-monnaie associ\u00e9 au portefeuille atomique et \u00e0 l&#8217;exode.<\/p>\n<p>&#8220;Effectivement, une victime qui a tent\u00e9 d&#8217;envoyer des fonds de crypto dans un autre portefeuille crypto aurait l&#8217;adresse de destination du portefeuille pr\u00e9vu \u00e9chang\u00e9e pour un acteur malveillant&#8221;, inversant la chercheuse Lucija Valenti\u0107 <a rel=\"noopener nofollow\" href=\"https:\/\/www.reversinglabs.com\/blog\/atomic-and-exodus-crypto-wallets-targeted-in-malicious-npm-campaign\" target=\"_blank\">dit<\/a> Dans un rapport partag\u00e9 avec le Hacker News.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Apple-a-condamne-une-amende-a-150-millions-deuros-par.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le package NPM en question \u00e9tait <a rel=\"noopener nofollow\" href=\"https:\/\/secure.software\/npm\/packages\/pdf-to-office\/versions\" target=\"_blank\">premi\u00e8re publication<\/a> Le 24 mars 2025, et a re\u00e7u trois mises \u00e0 jour depuis lors, mais pas avant que les versions pr\u00e9c\u00e9dentes ne soient probablement supprim\u00e9es par les auteurs eux-m\u00eames. La derni\u00e8re version, 1.1.2, a \u00e9t\u00e9 t\u00e9l\u00e9charg\u00e9e le 8 avril et reste disponible en t\u00e9l\u00e9chargement. Le package a \u00e9t\u00e9 t\u00e9l\u00e9charg\u00e9 <a rel=\"noopener nofollow\" href=\"https:\/\/npm-stat.com\/charts.html?package=pdf-to-office\" target=\"_blank\">334 fois<\/a> \u00e0 ce jour.<\/p>\n<p>La divulgation intervient quelques semaines apr\u00e8s que la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 de la cha\u00eene d&#8217;approvisionnement logicielle ait d\u00e9couvert deux packages NPM nomm\u00e9s Ethers-Provider2 et Ethers-Providerz qui ont \u00e9t\u00e9 con\u00e7us pour infecter les packages install\u00e9s localement et \u00e9tablir un shell invers\u00e9 pour se connecter au serveur de l&#8217;acteur de menace sur SSH.<\/p>\n<p>Ce qui fait de cette approche une option attrayante pour les acteurs de menace, c&#8217;est qu&#8217;elle permet aux logiciels malveillants de persister sur les syst\u00e8mes de d\u00e9veloppeurs m\u00eame apr\u00e8s la suppression du package malveillant.<\/p>\n<p>Une analyse du PDF-Office a r\u00e9v\u00e9l\u00e9 que le code malveillant int\u00e9gr\u00e9 dans le package v\u00e9rifie la pr\u00e9sence de l&#8217;archive &#8220;atomique \/ ressources \/ app.asar&#8221; dans le dossier &#8220;AppData \/ local \/ programmes&#8221; pour v\u00e9rifier que le portefeuille atomique est install\u00e9 sur l&#8217;ordinateur Windows, et dans le cas, introduisez la fonctionnalit\u00e9 de coupe.<\/p>\n<p>&#8220;Si les archives \u00e9taient pr\u00e9sentes, le code malveillant \u00e9craserait l&#8217;un de ses fichiers avec une nouvelle version trojanis\u00e9e qui avait les m\u00eames fonctionnalit\u00e9s que le fichier l\u00e9gitime, mais a chang\u00e9 l&#8217;adresse cryptographique sortante o\u00f9 les fonds seraient envoy\u00e9s avec l&#8217;adresse d&#8217;un portefeuille Web3 cod\u00e9 de base64 appartenant \u00e0 l&#8217;acteur de menace&#8221;, a d\u00e9clar\u00e9 Valenti\u0107.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Le-package-NPM-malveillant-cible-le-portefeuille-atomique-les-utilisateurs.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Le-package-NPM-malveillant-cible-le-portefeuille-atomique-les-utilisateurs.png\" alt=\"\u00c9changer des adresses cryptographiques\" border=\"0\" data-original-height=\"968\" data-original-width=\"1778\" title=\"\u00c9changer des adresses cryptographiques\"\/><\/a><\/div>\n<p>Dans une veine similaire, la charge utile est \u00e9galement con\u00e7ue pour trojaniser le fichier &#8220;src \/ app \/ ui \/ index.js&#8221; associ\u00e9 au portefeuille Exodus.<\/p>\n<p>Mais dans une tournure int\u00e9ressante, les attaques sont destin\u00e9es \u00e0 deux versions sp\u00e9cifiques chacune des deux portefeuilles atomiques (2.91.5 et 2.90.6) et Exodus (25.13.3 et 25.9.2) afin de garantir que les fichiers JavaScript corrects sont \u00e9cras\u00e9s.<\/p>\n<p>&#8220;Si, par hasard, le package PDF-Office \u00e9tait supprim\u00e9 de l&#8217;ordinateur, le logiciel des portefeuilles Web3 resterait compromis et continuerait \u00e0 canaliser les fonds de crypto vers le portefeuille des attaquants&#8221;, a d\u00e9clar\u00e9 Valenti\u0107. &#8220;La seule fa\u00e7on de supprimer compl\u00e8tement les fichiers malveillants malveillants du logiciel des portefeuilles Web3 serait de les supprimer compl\u00e8tement de l&#8217;ordinateur et de les r\u00e9installer.&#8221;<\/p>\n<p>La divulgation est disponible sous forme d&#8217;extensions de code Visual Studio d\u00e9taill\u00e9es d\u00e9taill\u00e9es qui t\u00e9l\u00e9chargent furtivement un script PowerShell qui d\u00e9sactive la s\u00e9curit\u00e9 de Windows, \u00e9tablit la persistance \u00e0 travers des t\u00e2ches planifi\u00e9es et installe un cryptominer XMRIG.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1743491377_264_Apple-a-condamne-une-amende-a-150-millions-deuros-par.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Les extensions ont \u00e9t\u00e9 install\u00e9es collectivement plus d&#8217;un million de fois avant qu&#8217;elles ne soient retir\u00e9es. Les noms des extensions sont ci-dessous &#8211;<\/p>\n<ul>\n<li>Plus joli &#8211; code pour vscode (par joli)<\/li>\n<li>Pr\u00e9sence riche en discorde pour le code vs (par Mark H)<\/li>\n<li>Rojo &#8211; Roblox Studio Sync (par Evaera)<\/li>\n<li>Compilateur de solidit\u00e9 (par d\u00e9veloppeur VScode)<\/li>\n<li>Claude ai (par Mark H)<\/li>\n<li>Compilateur de Golang (par Mark H)<\/li>\n<li>Agent ChatGPT pour VSCODE (par Mark H)<\/li>\n<li>HTML Obfuscator (par Mark H)<\/li>\n<li>Python Obfuscator pour VSCODE (par Mark H)<\/li>\n<li>Compilateur de rouille pour VSCODE (par Mark H)<\/li>\n<\/ul>\n<p>&#8220;Les attaquants ont cr\u00e9\u00e9 une attaque sophistiqu\u00e9e en plusieurs \u00e9tapes, en installant m\u00eame les extensions l\u00e9gitimes qu&#8217;ils ont issus pour \u00e9viter d&#8217;\u00e9lever des soup\u00e7ons tout en exploitant la crypto-monnaie en arri\u00e8re-plan&#8221; <a rel=\"noopener nofollow\" href=\"https:\/\/blog.extensiontotal.com\/mining-in-plain-sight-the-vs-code-extension-cryptojacking-campaign-19ca12904b59\" target=\"_blank\">dit<\/a>.<\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/malicious-npm-package-targets-atomic.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80210 avril 2025\ue804Ravie LakshmananMalware \/ crypto-monnaie Les acteurs de la menace continuent de t\u00e9l\u00e9charger des packages malveillants vers le registre du NPM afin de falsifier les versions locales d\u00e9j\u00e0 install\u00e9es des biblioth\u00e8ques l\u00e9gitimes pour ex\u00e9cuter du code malveillant dans ce qui est consid\u00e9r\u00e9 comme une tentative plus sournoise de mettre en sc\u00e8ne une attaque de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1619728,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,35519,4735,7087,4168,14898,79002,274264,4161,274263,6124,133,295778,145416,65,7733,274267,4160,7310,7878,8395,238617,246491,4172,79016,7529,4166,4164],"class_list":["post-1619727","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-adresses","tag-atomique","tag-cible","tag-comment-pirater","tag-cryptographie","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-des","tag-dexodus","tag-echangeant","tag-les","tag-malveillant","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-npm","tag-package","tag-portefeuille","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-the-hacker-news","tag-utilisateurs","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1619727","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1619727"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1619727\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1619728"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1619727"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1619727"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1619727"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}