L’attaque de la chaîne logistique npm de SAP vise les identifiants des développeurs

Une attaque de la chaîne logistique visant des paquets npm de SAP a utilisé des scripts de préinstallation pour voler les identifiants des développeurs et des environnements CI/CD.

Written By
Ken Underhill
Ken Underhill
Apr 30, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une attaque de la chaîne logistique visant des paquets npm de SAP met en danger les environnements de développement des entreprises. 

Des chercheurs d’Aikido ont découvert un code malveillant conçu pour voler des identifiants et des secrets sur les systèmes des développeurs et dans les pipelines CI/CD. 

L’attaque « … récolte les identifiants locaux des développeurs, les jetons GitHub et npm, les secrets de GitHub Actions et les secrets cloud d’AWS, Azure, GCP et Kubernetes », a déclaré Raphael Silva, chercheur en sécurité chez Aikido.

« Avec des LLM qui cherchent à “faire fonctionner” les choses le plus vite possible, avec peu de supervision en matière de sécurité, les entreprises ont besoin de garde-fous efficaces capables de détecter les scripts d’installation dangereux, les mises à jour risquées des dépendances et les secrets codés en dur », a déclaré Isaac Evans, cofondateur et CEO de Semgrep, dans un e-mail adressé à eSecurityPlanet.

À l’intérieur de la compromission des paquets npm de SAP 

Ce problème touche les paquets SAP Cloud Application Programming Model (CAP) et Cloud MTA : des développeurs et des systèmes de compilation ont donc pu exécuter du code malveillant à leur insu lors de l’installation normale de dépendances. 

Selon les chercheurs, les paquets compromis comprenaient @cap-js/sqlite v2.2.2, @cap-js/postgres v2.2.2, @cap-js/db-service v2.10.1, ainsi que mbt v1.2.48.

Fonctionnement de l’attaque npm par préinstallation 

L’attaque a exploité la fonctionnalité de script préinstallation, qui s’exécute automatiquement lors de l’installation d’un paquet. 

Dans ce cas, le script a exécuté un chargeur (setup.mjs) qui a téléchargé l’environnement d’exécution JavaScript Bun et l’a utilisé pour lancer une charge utile obfusquée. 

Cette technique a permis aux attaquants d’exécuter du code malveillant dans le cadre d’un processus de développement courant et de confiance, sans nécessiter la moindre intervention supplémentaire de l’utilisateur.

Advertisement

Vol d’identifiants et ciblage des données 

Une fois exécutée, la charge utile a agi comme un voleur d’informations, ciblant un large éventail de données sensibles. 

Il s’agissait notamment de jetons d’authentification npm et GitHub, de clés SSH, d’identifiants cloud pour AWS, Azure et Google Cloud, de configurations Kubernetes et de secrets de pipelines CI/CD. 

Le logiciel malveillant a également tenté d’extraire des secrets directement de la mémoire des runners CI, contournant des protections courantes comme le masquage des journaux et augmentant la probabilité d’une exposition des identifiants.

Techniques de commande et de contrôle et de propagation 

Les chercheurs ont également observé que le logiciel malveillant utilisait GitHub dans le cadre de son infrastructure de commande et de contrôle (C2). 

Les données volées étaient chiffrées puis téléversées vers des dépôts sous les comptes des victimes, tandis que des messages de commit spécialement conçus servaient de mécanisme de dépôt clandestin pour récupérer d’autres jetons. 

La charge utile a également tenté de se propager en utilisant les identifiants volés pour compromettre d’autres paquets npm et dépôts.  

Les chercheurs d’Aikido ont attribué cette activité au groupe de cybermenaces TeamPCP, qui a déjà mené des attaques similaires de la chaîne logistique contre des entreprises comme Bitwarden et Checkmarx.

Réduire les risques dans les chaînes logistiques logicielles 

Alors que les attaques de la chaîne logistique logicielle se multiplient, les entreprises doivent adopter une approche proactive pour réduire les risques dans leurs environnements de développement. 

Les applications modernes dépendent fortement de paquets tiers et de pipelines automatisés, ce qui crée de multiples possibilités de compromission s’ils ne sont pas correctement sécurisés. 

  • Supprimer les paquets compromis, reconstruire les systèmes concernés à partir de sources fiables et renouveler tous les identifiants potentiellement exposés.
  • Mettre en place des contrôles stricts des dépendances en figeant les versions, en vérifiant l’intégrité des paquets et en utilisant des registres privés ou des listes blanches de paquets approuvés.
  • Restreindre et auditer les scripts du cycle de vie des paquets, et limiter l’exécution de code non fiable pendant les processus d’installation et de compilation.
  • Appliquer le principe du moindre privilège et utiliser des jetons à durée de vie limitée, ainsi que l’authentification multifacteur pour les comptes des développeurs, les systèmes CI/CD et les dépôts de paquets.
  • Sécuriser les pipelines CI/CD avec des compilations isolées et éphémères, un accès réseau limité et une surveillance continue des activités anormales.
  • Analyser, surveiller et évaluer en continu les dépendances et les environnements à l’aide d’outils DevSecOps.
  • Tester les plans de réponse aux incidents et utiliser des outils de simulation d’attaque avec des scénarios liés aux attaques de la chaîne logistique logicielle.
Advertisement

Ces mesures aident les entreprises à réduire leur exposition aux risques de la chaîne logistique logicielle et à renforcer leur résilience face aux menaces émergentes. 

Pourquoi les chaînes logistiques logicielles sont une cible 

Cette attaque illustre une évolution plus large dans la manière dont les acteurs malveillants obtiennent un accès initial. 

Alors que les entreprises dépendent de plus en plus de paquets open source et gérés par des fournisseurs, les chaînes logistiques logicielles sont devenues un point d’entrée pratique pour les compromissions. 

En ciblant des canaux de distribution fiables, les attaquants peuvent introduire du code malveillant dans les environnements par le biais de processus courants comme l’installation ou la mise à jour de dépendances, souvent sans être détectés immédiatement. 

Ces risques poussent les entreprises à adopter des solutions zero trust qui contribuent à vérifier en continu les accès et à limiter l’impact des dépendances logicielles compromises.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.