Des paquets npm malveillants atteignent 40 000 téléchargements alors que les lacunes des avis de sécurité persistent

Huit paquets npm malveillants liés à MALFEX ont enregistré plus de 40 000 téléchargements, tandis que les lacunes des avis de sécurité ont laissé certaines menaces sans couverture.

Oct 6, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Huit paquets npm malveillants ont enregistré plus de 40 000 téléchargements, tandis que la couverture des avis de sécurité restait incomplète.

La campagne MALFEX est active depuis août 2023 et diffuse des charges utiles ciblant Windows. Checkmarx a comptabilisé 40 767 téléchargements au 1er oct. 2026, dont function-flag 37 419 à eux seuls. Selon les chercheurs, ce paquet contient du code malveillant depuis juillet 2025.

Les chercheurs de Checkmarx ont associé 12 paquets npm à l’opérateur présumé, dont huit étaient malveillants. function-flag et le paquet associé function-color ne comportaient pas d’avis OSV concernant des logiciels malveillants dans l’analyse de l’entreprise, laissant les outils de sécurité dépendants des avis sans aucune fiche pour ces menaces.

Une attaque similaire sur la chaîne d’approvisionnement npm, menée en août par Shai-Hulud a utilisé des publications de paquets et des scripts d’installation malveillants pour voler des identifiants, montrant comment des workflows de développement de confiance peuvent devenir des vecteurs de diffusion de logiciels malveillants.

Comment MALFEX a atteint les systèmes Windows

Trois paquets — tlxbnhd, tldriver, et mxdriver — distribuaient le cheval de Troie d’accès à distance Overlord. Une deuxième chaîne impliquant native-runner, img-to-native, et cdn-img-fetch distribuait movinlike, un voleur d’informations Node.js ciblant les navigateurs, Discord, Telegram et les portefeuilles de cryptomonnaies.

La troisième voie reposait sur function-flag, qui utilisait les scripts d’installation npm pour récupérer et exécuter des charges utiles supplémentaires. function-color faisait office d’enveloppe et intégrait function-flag comme dépendance.

La couverture des avis ne reflétait pas entièrement les versions malveillantes. La fiche OSV pour cdn-img-fetch couvre les versions 1.0.0 et 1.0.1, tandis que Checkmarx a également classé les versions 1.0.2 et 1.0.3 comme malveillantes. Cinq des huit paquets avaient été dépubliés ou saisis par npm au 1er oct.

Le total de 40 767 téléchargements ne correspond pas à 40 767 infections avérées. Les compteurs des registres peuvent inclure des téléchargements automatisés et déclenchés par des dépendances, et les chercheurs n’ont trouvé aucun paquet légitime très utilisé qui dépende des paquets MALFEX.

D’autres incidents récents montrent une pression similaire sur les infrastructures de développement de confiance. En septembre, la compromission du registre de modules de Coder a permis de diffuser des modules Terraform malveillants conçus pour voler des identifiants cloud, CI/CD, d’IA et SSH.

Advertisement

Combler les lacunes des avis

Les équipes de sécurité doivent rechercher dans les arborescences de dépendances, les manifestes et les fichiers de verrouillage les paquets function-flag, function-color, cdn-img-fetch, img-to-native, native-runner, tlxbnhd, tldriver, et mxdriver. Les systèmes Windows des développeurs et les environnements CI où des versions malveillantes ont été installées doivent être considérés comme potentiellement compromis jusqu’à leur examen.

  • Bloquez les paquets malveillants connus et examinez les hôtes affectés. Isolez les systèmes exposés, recherchez les mécanismes de persistance et les processus suspects, puis renouvelez les identifiants potentiellement exposés depuis un système réputé sain.
  • Utilisez des compilations verrouillées et contrôlées. Validez les fichiers de verrouillage, utilisez des installations CI contrôlées et examinez toute modification inattendue de paquet ou de version avant le déploiement.
  • Examinez les dépendances avant approbation. Analysez les nouvelles dépendances et les dépendances transitives, les changements de propriétaire et les scripts de cycle de vie avant de les autoriser dans les environnements de compilation.
  • Limitez les privilèges CI/CD et les accès sortants. Réduisez au minimum les secrets disponibles et les connexions réseau inutiles afin de limiter la récupération de charges utiles et le vol d’identifiants.
  • Surveillez le comportement des paquets ainsi que l’état des avis. Surveillez les processus suspects, les écritures de fichiers, les téléchargements et les connexions sortantes pendant l’installation et l’exécution.
  • Testez les plans de réponse aux incidents liés aux attaques contre la chaîne d’approvisionnement. Vérifiez que les équipes peuvent isoler les systèmes, révoquer les identifiants, préserver les éléments de preuve informatique et reconstruire les environnements affectés à partir de sources de confiance.

npm peut restreindre l’exécution des scripts de cycle de vie, mais cela ne constitue pas une défense complète, car MALFEX comprenait également du code capable de s’exécuter au chargement d’un paquet.

Les recherches sur l’ensemble de la chaîne d’outils de développement logiciel montrent pourquoi les contrôles des paquets doivent s’accompagner de contrôles CI/CD, des outils de développement et de la provenance. MALFEX montre comment du code malveillant peut exploiter la période précédant la mise à jour de la couverture des avis.

Pour en savoir plus : les comptes compromis de mainteneurs offrent une autre voie vers les écosystèmes de paquets de confiance, Amazon établit un lien entre quatre attaques contre la chaîne d’approvisionnement npm et Sapphire Sleet.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.