Une campagne de piratage a publié près de 800 paquets malveillants sur le registre npm en quarante-huit heures. Les fichiers infectent Windows, macOS et Linux dès leur importation dans un projet, sans script d’installation. Le téléchargeur WEL1DROPPER livre ensuite un cheval de Troie d’accès distant et un voleur de données.
C’est un point à surveiller de plus en plus car la tentation d’installer des paquets est bien là et qu’il suffit d’une inattention pour infecter son poste ou même impacter ses clients : on imagine clairement les conséquences si l’on réalise un site de e-commerce avec un module de paiement compromis.
2 « J'aime »