Des packages npm malveillants contournent les défenses à l'exécution

20 septembre 2026 · Cybersécurité · CRWD,PANW,S,MSFT

Une campagne malveillante ciblant l'écosystème npm utilise le package 'indexed-btree' pour contourner les nouvelles défenses de GitHub en cachant le code malveillant dans la méthode d'exécution BTree.prototype.set() plutôt que dans les scripts d'installation. Le package a accumulé 2 millions de téléchargements hebdomadaires et est accompagné de 9 autres packages liés à la même opération. Le malware exfiltre des données système via Slack et Telegram, utilise un contrat Ethereum pour son C2, et efface ses traces à la demande. Checkmarx a identifié et fait retirer tous les packages concernés.

Impact marchés

Secteur de la cybersécurité de la chaîne d'approvisionnement logicielle (supply chain) directement impacté. Éditeurs d'outils d'analyse statique et de sécurité npm concernés. Entreprises exposées : GitHub (Microsoft), npm registry. Tendance à l'escalade des techniques d'évasion dans les attaques supply chain open-source.

Opportunités

Opportunité pour les éditeurs de solutions de sécurité runtime et d'analyse comportementale (SentinelOne, CrowdStrike, Palo Alto Networks). Risque accru pour les entreprises utilisant des dépendances npm sans audit runtime. La sophistication croissante des attaques supply chain renforce la demande pour des outils de détection comportementale.

Source originale