{"id":59896,"date":"2022-03-29T06:48:55","date_gmt":"2022-03-29T08:48:55","guid":{"rendered":"https:\/\/teknomers.com\/fr\/une-attaque-a-grande-echelle-de-la-chaine-dapprovisionnement-a-distribue-plus-de-800-packages-npm-malveillants\/"},"modified":"2022-03-29T06:49:01","modified_gmt":"2022-03-29T08:49:01","slug":"une-attaque-a-grande-echelle-de-la-chaine-dapprovisionnement-a-distribue-plus-de-800-packages-npm-malveillants","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/une-attaque-a-grande-echelle-de-la-chaine-dapprovisionnement-a-distribue-plus-de-800-packages-npm-malveillants\/","title":{"rendered":"Une attaque \u00e0 grande \u00e9chelle de la cha\u00eene d&#8217;approvisionnement a distribu\u00e9 plus de 800 packages NPM malveillants"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un acteur mena\u00e7ant surnomm\u00e9 &#8220;<strong>RED-LILI<\/strong>&#8221; a \u00e9t\u00e9 li\u00e9 \u00e0 une campagne d&#8217;attaque \u00e0 grande \u00e9chelle de la cha\u00eene d&#8217;approvisionnement ciblant le r\u00e9f\u00e9rentiel de packages NPM en publiant pr\u00e8s de 800 modules malveillants.<\/p>\n<p>&#8220;Habituellement, les attaquants utilisent un compte NMP jetable anonyme \u00e0 partir duquel ils lancent leurs attaques&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 isra\u00e9lienne Checkmarx. <a rel=\"nofollow noopener\" href=\"https:\/\/checkmarx.com\/blog\/a-beautiful-factory-for-malicious-packages\/\" target=\"_blank\">mentionn\u00e9<\/a>.  &#8220;Comme il semble cette fois, l&#8217;attaquant a enti\u00e8rement automatis\u00e9 le processus de cr\u00e9ation de compte NPM et a ouvert des comptes d\u00e9di\u00e9s, un par package, ce qui rend son nouveau lot de packages malveillants plus difficile \u00e0 rep\u00e9rer.&#8221;<\/p>\n<p>Les conclusions s&#8217;appuient sur des rapports r\u00e9cents de JFrog et <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sonatype.com\/this-week-in-malware-400-npm-packages-target-azure-uber-airbnb-developers\" target=\"_blank\">Sonatype<\/a>qui ont tous deux d\u00e9taill\u00e9 des centaines de packages NPM exploitant des techniques telles que la confusion des d\u00e9pendances et le typosquattage pour cibler les d\u00e9veloppeurs Azure, Uber et Airbnb.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm3\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/Une-attaque-a-grande-echelle-de-la-chaine-dapprovisionnement-a.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Selon une analyse d\u00e9taill\u00e9e du modus operandi de RED-LILI, les premi\u00e8res preuves d&#8217;une activit\u00e9 anormale se seraient produites le 23 f\u00e9vrier 2022, avec le groupe de paquets malveillants publi\u00e9s en &#8220;rafales&#8221; sur une p\u00e9riode d&#8217;une semaine.<\/p>\n<p>Plus pr\u00e9cis\u00e9ment, le processus d&#8217;automatisation pour t\u00e9l\u00e9charger les biblioth\u00e8ques malveillantes sur NPM, que Checkmarx d\u00e9crit comme une &#8220;usine&#8221;, implique l&#8217;utilisation d&#8217;une combinaison de code Python personnalis\u00e9 et d&#8217;outils de test Web tels que Selenium pour simuler les actions de l&#8217;utilisateur n\u00e9cessaires \u00e0 la r\u00e9plication du processus de cr\u00e9ation d&#8217;utilisateur dans le registre. .<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Logiciels malveillants NPM\" border=\"0\" data-original-height=\"672\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1648543735_462_Une-attaque-a-grande-echelle-de-la-chaine-dapprovisionnement-a.jpg\" title=\"Logiciels malveillants NPM\" \/><\/div>\n<p>Pour passer la barri\u00e8re de v\u00e9rification du mot de passe \u00e0 usage unique (OTP) mise en place par NPM, l&#8217;attaquant utilise un outil open source appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/projectdiscovery\/interactsh\" target=\"_blank\">Interactionsh<\/a> pour extraire l&#8217;OTP envoy\u00e9 par les serveurs NPM \u00e0 l&#8217;adresse e-mail fournie lors de l&#8217;inscription, permettant ainsi \u00e0 la demande de cr\u00e9ation de compte de r\u00e9ussir.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/a\/AVvXsEjaTgAp88VhU4VFlJ_PU8VQX15i_tz3jK4y0rAjaZ920ivKIKwWzBoxVCYtFnVvihCwzEx-6YUNHTO_TveW-zxlJMumYjrnkYbfht6Q6xP-BITctZ1yZAtrMceEcvDaTkybWCLGZm3GvobVHOljShT4hAzHzLosChAtVt7TzWTInUk3HS-pJ1ypa0srkw=s728-e100\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Arm\u00e9 de ce tout nouveau compte utilisateur NPM, l&#8217;auteur de la menace proc\u00e8de ensuite \u00e0 la cr\u00e9ation et \u00e0 la publication d&#8217;un package malveillant, un seul par compte, de mani\u00e8re automatis\u00e9e, mais pas avant de g\u00e9n\u00e9rer un <a rel=\"nofollow noopener\" href=\"https:\/\/docs.npmjs.com\/creating-and-viewing-access-tokens\" target=\"_blank\">jeton d&#8217;acc\u00e8s<\/a> afin de publier le package sans n\u00e9cessiter de d\u00e9fi OTP par e-mail.<\/p>\n<p>&#8220;Alors que les attaquants de la cha\u00eene d&#8217;approvisionnement am\u00e9liorent leurs comp\u00e9tences et compliquent la vie de leurs d\u00e9fenseurs, cette attaque marque une nouvelle \u00e9tape dans leur progression&#8221;, ont d\u00e9clar\u00e9 les chercheurs.  &#8220;En distribuant les packages sur plusieurs noms d&#8217;utilisateur, l&#8217;attaquant rend plus difficile pour les d\u00e9fenseurs de corr\u00e9ler [and] abattez-les tous d&#8217;un \u00ab seul coup \u00bb.  Par cela, bien s\u00fbr, augmentant les risques d&#8217;infection.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/a-threat-actor-dubbed-red-lili-has-been.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un acteur mena\u00e7ant surnomm\u00e9 &#8220;RED-LILI&#8221; a \u00e9t\u00e9 li\u00e9 \u00e0 une campagne d&#8217;attaque \u00e0 grande \u00e9chelle de la cha\u00eene d&#8217;approvisionnement ciblant le r\u00e9f\u00e9rentiel de packages NPM en publiant pr\u00e8s de 800 modules malveillants. &#8220;Habituellement, les attaquants utilisent un compte NMP jetable anonyme \u00e0 partir duquel ils lancent leurs attaques&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 isra\u00e9lienne [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":59897,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[1933,2953,4168,4158,4165,4161,3242,18690,1741,1740,4157,4159,4171,4170,4167,4590,4160,4163,4162,7310,7309,4172,4169,196,4166,4164],"class_list":["post-59896","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaque","tag-chaine","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dapprovisionnement","tag-distribue","tag-echelle","tag-grande","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-malveillants","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-npm","tag-packages","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/59896","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=59896"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/59896\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/59897"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=59896"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=59896"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=59896"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}