Des pirates injectent un malware dans un package npm de Jscrambler via une porte dérobée
L'entreprise Jscrambler, spécialisée dans la sécurité des applications web côté client, a révélé qu'un acteur malveillant a publié une version corrompue de son package npm. Ce package a été téléchargé près de 1 500 fois avant sa détection. La version malveillante contenait un malware de type infostealer capable de voler des données sensibles. Jscrambler a retiré le package et alerté ses utilisateurs après avoir identifié l'incident. Aucune preuve ne suggère une compromission plus large de ses systèmes internes.
Cet incident illustre les risques liés à la supply chain logicielle, où un package tiers compromis peut impacter des milliers d'applications. Un audit offensif (RAID/SENTINELLE) permet de détecter des vulnérabilités ou comportements anormaux dans les dépendances utilisées, réduisant ainsi l'exposition aux attaques via des tiers.
