{"id":804098,"date":"2023-06-27T16:44:27","date_gmt":"2023-06-27T18:44:27","guid":{"rendered":"https:\/\/teknomers.com\/fr\/une-nouvelle-campagne-en-cours-cible-lecosysteme-npm-avec-une-chaine-dexecution-unique\/"},"modified":"2023-06-27T16:44:30","modified_gmt":"2023-06-27T18:44:30","slug":"une-nouvelle-campagne-en-cours-cible-lecosysteme-npm-avec-une-chaine-dexecution-unique","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/une-nouvelle-campagne-en-cours-cible-lecosysteme-npm-avec-une-chaine-dexecution-unique\/","title":{"rendered":"Une nouvelle campagne en cours cible l&#8217;\u00e9cosyst\u00e8me npm avec une cha\u00eene d&#8217;ex\u00e9cution unique"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">27 juin 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cha\u00eene d&#8217;approvisionnement \/ S\u00e9curit\u00e9 des logiciels<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert une nouvelle campagne en cours visant l&#8217;\u00e9cosyst\u00e8me npm qui exploite une cha\u00eene d&#8217;ex\u00e9cution unique pour fournir une charge utile inconnue aux syst\u00e8mes cibl\u00e9s.<\/p>\n<p>&#8220;Les packages en question semblent \u00eatre publi\u00e9s par paires, chaque paire travaillant \u00e0 l&#8217;unisson pour r\u00e9cup\u00e9rer des ressources suppl\u00e9mentaires qui sont ensuite d\u00e9cod\u00e9es et\/ou ex\u00e9cut\u00e9es&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 de la cha\u00eene d&#8217;approvisionnement en logiciels Phylum. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.phylum.io\/sophisticated-ongoing-attack-discovered-on-npm\/\" target=\"_blank\">a dit<\/a> dans un rapport publi\u00e9 la semaine derni\u00e8re.<\/p>\n<p>\u00c0 cette fin, l&#8217;ordre dans lequel la paire de packages est install\u00e9 est primordial pour r\u00e9ussir une attaque, car le premier des deux modules est con\u00e7u pour stocker localement un jeton r\u00e9cup\u00e9r\u00e9 sur un serveur distant.  La campagne a \u00e9t\u00e9 d\u00e9couverte pour la premi\u00e8re fois le 11 juin 2023.<\/p>\n<p>Le deuxi\u00e8me package transmet ensuite ce jeton en tant que param\u00e8tre \u00e0 c\u00f4t\u00e9 du type de syst\u00e8me d&#8217;exploitation \u00e0 un <a rel=\"nofollow noopener\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/HTTP\/Methods\/GET\" target=\"_blank\">Requ\u00eate HTTP GET<\/a> pour acqu\u00e9rir un second script depuis le serveur distant.  Une ex\u00e9cution r\u00e9ussie renvoie une cha\u00eene encod\u00e9e en Base64 qui est imm\u00e9diatement ex\u00e9cut\u00e9e, mais uniquement si cette cha\u00eene contient plus de 100 caract\u00e8res.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/netspi-in-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/06\/La-nouvelle-souche-Linux-Ransomware-BlackSuit-presente-des-similitudes-frappantes.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Phylum a r\u00e9v\u00e9l\u00e9 que le point de terminaison a jusqu&#8217;\u00e0 pr\u00e9sent renvoy\u00e9 la cha\u00eene &#8220;bm8gaGlzdG9yeSBhdmFpbGFibGU=&#8221;, qui se d\u00e9code en &#8220;aucun historique disponible&#8221;, ce qui implique soit que l&#8217;attaque est toujours en cours, soit qu&#8217;elle est con\u00e7ue pour renvoyer une charge utile uniquement \u00e0 des moments pr\u00e9cis.<\/p>\n<p>Une autre hypoth\u00e8se pour ce comportement pourrait \u00eatre qu&#8217;il d\u00e9pend de l&#8217;adresse IP (et par extension, de l&#8217;emplacement) \u00e0 partir de laquelle la requ\u00eate provenant du premier paquet est envoy\u00e9e lors de la g\u00e9n\u00e9ration du jeton.<\/p>\n<p>L&#8217;identit\u00e9 de l&#8217;acteur de la menace \u00e0 l&#8217;origine de l&#8217;op\u00e9ration n&#8217;est actuellement pas connue, bien qu&#8217;elle pr\u00e9sente toutes les caract\u00e9ristiques d&#8217;une menace de cha\u00eene d&#8217;approvisionnement &#8220;raisonnablement&#8221; sophistiqu\u00e9e compte tenu des efforts d\u00e9ploy\u00e9s par l&#8217;adversaire pour ex\u00e9cuter l&#8217;attaque, tout en prenant des mesures pour livrer dynamiquement la prochaine &#8211; charge utile de sc\u00e8ne pour \u00e9chapper \u00e0 la d\u00e9tection.<\/p>\n<p>&#8220;Il est crucial que chaque package d&#8217;une paire soit ex\u00e9cut\u00e9 de mani\u00e8re s\u00e9quentielle, dans le bon ordre et sur la m\u00eame machine pour garantir un fonctionnement r\u00e9ussi&#8221;, a not\u00e9 Phylum.  &#8220;Cette attaque soigneusement orchestr\u00e9e rappelle brutalement la complexit\u00e9 en constante \u00e9volution des acteurs modernes de la menace dans l&#8217;\u00e9cosyst\u00e8me open source.&#8221;<\/p>\n<p>La divulgation intervient alors que Sonatype a d\u00e9couvert un ensemble de six packages malveillants sur le r\u00e9f\u00e9rentiel Python Package Index (PyPI) \u2013 cass\u00e9-rcl, cass\u00e9scolors, cass\u00e9scolors2, cass\u00e9scolors3, cass\u00e9srcl et trexcolors \u2013 qui ont \u00e9t\u00e9 t\u00e9l\u00e9charg\u00e9s par un seul compte nomm\u00e9 cass\u00e9.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/www.memcyco.com\/home\/library\/the-untold-cost-of-brand-impersonation-ebook\/?utm_source=thn&amp;utm_medium=referral&amp;utm_campaign=ebook-campaign\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/06\/Une-nouvelle-campagne-en-cours-cible-lecosysteme-npm-avec-une.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Ces packages ciblent le syst\u00e8me d&#8217;exploitation Windows et sont identiques en ce qui concerne leur versioning&#8221;, a d\u00e9clar\u00e9 le chercheur en s\u00e9curit\u00e9 et journaliste Ax Sharma. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sonatype.com\/pypi-attackers-still-at-it-malicious-packages-drop-trojans-and-info-stealers\" target=\"_blank\">a dit<\/a>.  &#8220;Lors de l&#8217;installation, ces packages se t\u00e9l\u00e9chargent simplement et <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/6a5848e0e5c640c2f56adf30bd10346fc188dda05fe65481025cd2208f746fa5\" target=\"_blank\">ex\u00e9cuter un cheval de Troie<\/a> h\u00e9berg\u00e9 sur les serveurs de Discord.&#8221;<\/p>\n<p>Sonatype a \u00e9galement d\u00e9couvert un package appel\u00e9 libiobe capable de cibler \u00e0 la fois les syst\u00e8mes d&#8217;exploitation Windows et Linux.  Sur les machines ex\u00e9cutant Windows, le package fournit une <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/aa84b3dca3dae46b2c16def206b75aac7d141134531f75772f32237571d7c553\" target=\"_blank\">voleur d&#8217;informations<\/a>alors que sous Linux, il est configur\u00e9 pour profiler le syst\u00e8me et exfiltrer ces informations vers un point de terminaison Telegram.<\/p>\n<p>&#8220;Il est difficile de d\u00e9terminer qui ex\u00e9cuterait finalement des packages avec de tels noms ou qui ils ciblent sp\u00e9cifiquement&#8221;, a not\u00e9 Sharma.  &#8220;Bien que ces packages n&#8217;utilisent pas de nouvelles charges utiles ou tactiques, ou aient des cibles \u00e9videntes, ils t\u00e9moignent des attaques malveillantes en cours qui ciblent les registres de logiciels open source comme PyPI et npm.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/06\/new-ongoing-campaign-targets-npm.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80227 juin 2023\ue804Ravie LakshmananCha\u00eene d&#8217;approvisionnement \/ S\u00e9curit\u00e9 des logiciels Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert une nouvelle campagne en cours visant l&#8217;\u00e9cosyst\u00e8me npm qui exploite une cha\u00eene d&#8217;ex\u00e9cution unique pour fournir une charge utile inconnue aux syst\u00e8mes cibl\u00e9s. &#8220;Les packages en question semblent \u00eatre publi\u00e9s par paires, chaque paire travaillant \u00e0 l&#8217;unisson pour r\u00e9cup\u00e9rer des [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":804099,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[84,2930,2953,7087,4168,1297,4158,4165,4161,28640,4157,4159,4171,4170,34144,4167,4160,197,4163,4162,7310,4172,4169,196,12378,4166,4164],"class_list":["post-804098","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-avec","tag-campagne","tag-chaine","tag-cible","tag-comment-pirater","tag-cours","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dexecution","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lecosysteme","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-npm","tag-securite-informatique","tag-securite-internet","tag-une","tag-unique","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/804098","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=804098"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/804098\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/804099"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=804098"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=804098"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=804098"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}