{"id":51018,"date":"2022-03-24T06:11:06","date_gmt":"2022-03-24T08:11:06","guid":{"rendered":"https:\/\/teknomers.com\/fr\/plus-de-200-packages-npm-malveillants-captures-ciblant-les-developpeurs-azure\/"},"modified":"2022-03-24T06:11:12","modified_gmt":"2022-03-24T08:11:12","slug":"plus-de-200-packages-npm-malveillants-captures-ciblant-les-developpeurs-azure","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/plus-de-200-packages-npm-malveillants-captures-ciblant-les-developpeurs-azure\/","title":{"rendered":"Plus de 200 packages NPM malveillants captur\u00e9s ciblant les d\u00e9veloppeurs Azure"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Une nouvelle attaque \u00e0 grande \u00e9chelle de la cha\u00eene d&#8217;approvisionnement a \u00e9t\u00e9 observ\u00e9e ciblant les d\u00e9veloppeurs Azure avec pas moins de 218 packages NPM malveillants dans le but de voler des informations personnelles identifiables.<\/p>\n<p>&#8220;Apr\u00e8s avoir inspect\u00e9 manuellement certains de ces paquets, il est devenu \u00e9vident qu&#8217;il s&#8217;agissait d&#8217;une attaque cibl\u00e9e contre l&#8217;ensemble <a rel=\"nofollow noopener\" href=\"https:\/\/www.npmjs.com\/search?ranking=popularity&amp;q=%40azure\" target=\"_blank\">Port\u00e9e @azure NPM<\/a>par un attaquant qui a utilis\u00e9 un script automatique pour cr\u00e9er des comptes et t\u00e9l\u00e9charger des packages malveillants qui couvrent l&#8217;int\u00e9gralit\u00e9 de cette port\u00e9e&#8221;, ont d\u00e9clar\u00e9 les chercheurs de JFrog, Andrey Polkovnychenko et Shachar Menashe. <a rel=\"nofollow noopener\" href=\"https:\/\/jfrog.com\/blog\/large-scale-npm-attack-targets-azure-developers-with-malicious-packages\/\" target=\"_blank\">mentionn\u00e9<\/a> dans un nouveau rapport.<\/p>\n<p>L&#8217;ensemble des packages malveillants a \u00e9t\u00e9 divulgu\u00e9 aux responsables du NPM environ deux jours apr\u00e8s leur publication, ce qui a entra\u00een\u00e9 leur suppression rapide, mais pas avant que chacun des packages ait \u00e9t\u00e9 t\u00e9l\u00e9charg\u00e9 environ 50 fois en moyenne.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/dset2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Alertes-CISA-sur-les-failles-activement-exploitees-dans-la-plate-forme.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>L&#8217;attaque fait r\u00e9f\u00e9rence \u00e0 ce qu&#8217;on appelle le typosquatting, qui se produit lorsque des acteurs malveillants poussent des packages malveillants avec des noms imitant des biblioth\u00e8ques l\u00e9gitimes vers un registre de logiciels public tel que NPM ou PyPI dans l&#8217;espoir d&#8217;inciter les utilisateurs \u00e0 les installer.<\/p>\n<p>Dans ce cas pr\u00e9cis observ\u00e9 par la firme DevSecOps, l&#8217;adversaire aurait cr\u00e9\u00e9 des dizaines d&#8217;homologues malveillants portant le m\u00eame nom que leurs packages de port\u00e9e @azure existants mais sans le nom de la port\u00e9e (par exemple, @azure\/core-tracing vs core- trac\u00e9).<\/p>\n<p>&#8220;L&#8217;attaquant s&#8217;appuie sur le fait que certains d\u00e9veloppeurs peuvent omettre par erreur le pr\u00e9fixe @azure lors de l&#8217;installation d&#8217;un package&#8221;, ont d\u00e9clar\u00e9 les chercheurs.  &#8220;Par exemple, ex\u00e9cuter npm install core-tracing par erreur, au lieu de la commande correcte &#8211; npm install @azure\/core-tracing.&#8221;<\/p>\n<p>Non seulement l&#8217;attaque a tir\u00e9 parti d&#8217;un nom d&#8217;utilisateur unique pour t\u00e9l\u00e9charger chaque package dans le r\u00e9f\u00e9rentiel afin d&#8217;\u00e9viter d&#8217;\u00e9veiller les soup\u00e7ons, mais les biblioth\u00e8ques contenant des logiciels malveillants comportaient \u00e9galement des num\u00e9ros de version \u00e9lev\u00e9s (par exemple, 99.10.9), indiquant une tentative de mener une attaque de confusion de d\u00e9pendance. .<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1647417170_810_Facebook-frappe-dune-amende-de-186-millions-de-dollars-GDPR.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Si un d\u00e9veloppeur installe involontairement l&#8217;un de ces packages, cela conduit \u00e0 l&#8217;ex\u00e9cution d&#8217;une charge utile de reconnaissance con\u00e7ue pour r\u00e9pertorier les r\u00e9pertoires ainsi que pour collecter des informations sur le r\u00e9pertoire de travail actuel de l&#8217;utilisateur et les adresses IP li\u00e9es aux interfaces r\u00e9seau et aux serveurs DNS, le tout \u00e9tant exfiltr\u00e9 vers un serveur distant cod\u00e9 en dur.<\/p>\n<p>&#8220;En raison de l&#8217;augmentation fulgurante des attaques de la cha\u00eene d&#8217;approvisionnement, en particulier via les r\u00e9f\u00e9rentiels de packages NPM et PyPI, il semble qu&#8217;un examen plus approfondi et des mesures d&#8217;att\u00e9nuation devraient \u00eatre ajout\u00e9s&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>&#8220;Par exemple, l&#8217;ajout d&#8217;un m\u00e9canisme CAPTCHA \u00e0 la cr\u00e9ation d&#8217;utilisateurs npm ne permettrait pas aux attaquants de cr\u00e9er facilement un nombre arbitraire d&#8217;utilisateurs \u00e0 partir desquels des packages malveillants pourraient \u00eatre t\u00e9l\u00e9charg\u00e9s, ce qui faciliterait l&#8217;identification des attaques.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/over-200-malicious-npm-packages-caught.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Une nouvelle attaque \u00e0 grande \u00e9chelle de la cha\u00eene d&#8217;approvisionnement a \u00e9t\u00e9 observ\u00e9e ciblant les d\u00e9veloppeurs Azure avec pas moins de 218 packages NPM malveillants dans le but de voler des informations personnelles identifiables. &#8220;Apr\u00e8s avoir inspect\u00e9 manuellement certains de ces paquets, il est devenu \u00e9vident qu&#8217;il s&#8217;agissait d&#8217;une attaque cibl\u00e9e contre l&#8217;ensemble Port\u00e9e @azure [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":51019,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[21082,15977,4175,4168,4158,4165,4161,11530,4157,4159,4171,4170,65,4167,4590,4160,4163,4162,7310,7309,4172,4169,4166,4164],"class_list":["post-51018","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-azure","tag-captures","tag-ciblant","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-developpeurs","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-malveillants","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-npm","tag-packages","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/51018","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=51018"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/51018\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/51019"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=51018"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=51018"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=51018"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}