Veille / Vulnérabilité
Vulnérabilité

Des pirates injectent un malware dans un package npm de Jscrambler via une porte dérobée

BleepingComputer · 13 juillet 2026 · résumé automatique

L'entreprise Jscrambler, spécialisée dans la sécurité des applications web côté client, a révélé qu'un acteur malveillant a publié une version corrompue de son package npm. Ce package a été téléchargé près de 1 500 fois avant sa détection. La version malveillante contenait un malware de type infostealer capable de voler des données sensibles. Jscrambler a retiré le package et alerté ses utilisateurs après avoir identifié l'incident. Aucune preuve ne suggère une compromission plus large de ses systèmes internes.

L'angle SOVRA

Cet incident illustre les risques liés à la supply chain logicielle, où un package tiers compromis peut impacter des milliers d'applications. Un audit offensif (RAID/SENTINELLE) permet de détecter des vulnérabilités ou comportements anormaux dans les dépendances utilisées, réduisant ainsi l'exposition aux attaques via des tiers.

Lire l'article original sur BleepingComputer
← Toute la veille