CrowdStrike Holdings, Inc. (NASDAQ : CRWD) a déclaré le 3 août qu’un adversaire lié à la Corée du Nord avait injecté une dépendance malveillante dans au moins 131 packages de framework Mastra AI sur npm (Node Package Manager). Microsoft Corporation (NASDAQ : MSFT) possède GitHub, qui a acquis npm en 2020 et exploite le registre au centre de la chaîne d’attaque.
Il s’agissait d’une violation de la chaîne d’approvisionnement des développeurs avec une distribution inhabituellement efficace. Les informations d’identification du responsable volées permettent à l’attaquant de publier des versions empoisonnées de Mastra étiquetées comme les dernières versions. La dépendance malveillante easy-day-js s’est ensuite exécutée lors de l’installation, exposant les machines des développeurs et créant des pipelines au vol d’informations d’identification et à l’exécution de code à distance. CrowdStrike a constaté que 87 % des menaces identifiées contre les registres de logiciels au cours du premier semestre 2026 impliquaient des packages npm.
Le rôle de Microsoft va dans les deux sens. GitHub contrôle l’infrastructure du registre et sa base de données consultative alimente l’audit npm, de sorte que les reprises de comptes répétées augmentent la charge de renforcement de la publication et de l’analyse des dépendances. Pourtant, la propre enquête de Microsoft du 17 juin a identifié plus de 140 packages Mastra concernés et des détections détaillées dans Defender Antivirus, Defender for Endpoint et Defender XDR. Le même incident qui crée un risque de réputation pour npm donne également à Microsoft une autre raison de vendre une sécurité intégrée.
[…] La suite de l’article est à lire sur Yahoo Finance via le lien ci-dessous.
Traduit automatiquement de l’anglais. Le texte original fait foi.
Source : Yahoo Finance — Lire l’article original
