S'inscrire

Cybersécurité - 15/07/2025

Des pirates informatiques nord-coréens inondent le registre npm avec le logiciel malveillant XORIndex dans le cadre d’une campagne d’attaque en cours

Hacker utilisant un outil de cybersécurité

Les acteurs de la menace nord-coréens liés à la campagne Contagious Interview ont été observés en train de publier un autre ensemble de 67 packages malveillants dans le registre npm, soulignant les tentatives en cours d’empoisonner l’écosystème open source via des attaques de la chaîne d’approvisionnement en logiciels.

Les paquets, par socket, ont généré plus de 17 000 téléchargements et intègrent une version jusqu’alors non documentée d’un chargeur de malware nommé XORIndex . Cette activité s’inscrit dans la continuité d’une vague d’attaques repérée le mois dernier, impliquant la distribution de 35 paquets npm déployant un autre chargeur appelé HexEval.

« L’opération Contagious Interview continue de suivre une dynamique de type « whack-a-mole », où les défenseurs détectent et signalent les packages malveillants, et les acteurs de la menace nord-coréens réagissent rapidement en téléchargeant de nouvelles variantes en utilisant les mêmes manuels, des manuels similaires ou légèrement évolués », a déclaré Kirill Boychenko, chercheur chez Socket .

Contagious Interview est le nom donné à une campagne de longue date visant à inciter les développeurs à télécharger et exécuter un projet open source dans le cadre d’une prétendue mission de codage. Révélée publiquement pour la première fois fin 2023, cette menace est également répertoriée sous les noms de DeceptiveDevelopment, Famous Chollima, Gwisin Gang, Tenacious Pungsan, UNC5342 et Void Dokkaebi.

Cette activité est censée compléter le tristement célèbre programme de télétravail des technologies de l’information (TI) de Pyongyang, adoptant la stratégie consistant à cibler les développeurs déjà employés dans les entreprises d’intérêt plutôt que de postuler à un emploi.

/>

Les chaînes d’attaque utilisant des packages npm malveillants sont assez simples dans la mesure où elles servent de conduit à un chargeur et voleur JavaScript connu appelé BeaverTail, qui est ensuite utilisé pour extraire des données des navigateurs Web et des portefeuilles de crypto-monnaie, ainsi que pour déployer une porte dérobée Python appelée InvisibleFerret.

« Les deux campagnes fonctionnent désormais en parallèle. XORIndex a accumulé plus de 9 000 téléchargements dans une courte fenêtre (juin à juillet 2025), tandis que HexEval continue à un rythme soutenu, avec plus de 8 000 téléchargements supplémentaires parmi les packages nouvellement découverts », a déclaré Boychenko.

Le chargeur XORIndex, comme HexEval, profile la machine compromise et utilise des points de terminaison associés à une infrastructure de commande et de contrôle (C2) codée en dur pour obtenir l’adresse IP externe de l’hôte. Les informations collectées sont ensuite transmises à un serveur distant, après quoi BeaverTail est lancé.

Une analyse plus approfondie de ces packages a révélé une évolution constante du chargeur, passant d’un prototype rudimentaire à un malware sophistiqué et furtif. Les premières itérations se sont avérées dépourvues de capacités d’obfuscation et de reconnaissance, tout en conservant leurs fonctionnalités de base. Les versions de deuxième et troisième générations introduisent des capacités rudimentaires de reconnaissance du système.

« Les acteurs de la menace Contagious Interview continueront de diversifier leur portefeuille de logiciels malveillants, en alternant entre de nouveaux alias de mainteneur npm, en réutilisant des chargeurs tels que HexEval Loader et des familles de logiciels malveillants comme BeaverTail et InvisibleFerret, et en déployant activement de nouvelles variantes observées, notamment XORIndex Loader », a déclaré Boychenko.

Cette révélation intervient alors que Safety a révélé que des cybercriminels liés à la Russie ont publié 10 packages npm conçus pour compromettre les systèmes Windows avec une charge utile PowerShell récupérée à partir d’un serveur distant qui, à son tour, fournit un voleur capable de récupérer des données à partir de navigateurs Web et de lancer probablement un mineur de crypto-monnaie.

« Plus inquiétant encore, ils ont également manipulé les mesures de téléchargement de npm pour faire croire que leurs packages ont des millions de téléchargements, conférant une fausse légitimité à leur code malveillant », a déclaré le chercheur en sécurité Paul McCarty .

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-60004 EXPLOITÉE Gitea Code Injection Vulnerability 25/08/2026 EXPLOIT-DB EDB-52654 EXPLOIT PUBLIC [webapps] Nodemailer 9.0.0 - File Read/ SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-21962 EXPLOITÉE Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper… 24/08/2026 EXPLOIT-DB EDB-52653 EXPLOIT PUBLIC [webapps] Linuxfabrik monitoring_plugins_6.0.0 - SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-73570 EXPLOITÉE Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerability 21/08/2026 EXPLOIT-DB EDB-52655 EXPLOIT PUBLIC [webapps] flyto-core 2.26.7 - Arbitrary File Write 18/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-72530 EXPLOITÉE TrueConf Server Code Injection Vulnerability 20/08/2026 EXPLOIT-DB EDB-52656 EXPLOIT PUBLIC [dos] NanaZip 6.5 - DoS 18/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-72529 EXPLOITÉE TrueConf Server Missing Authentication for Critical Function Vulnerability 20/08/2026 EXPLOIT-DB EDB-52657 EXPLOIT PUBLIC [remote] PCMan 2.0.7 - Buffer Overflow 18/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-64849 EXPLOITÉE MLflow Server-Side Request Forgery Vulnerability 19/08/2026 EXPLOIT-DB EDB-52647 EXPLOIT PUBLIC [dos] Nmap 7.99 - Extension Header Integer Underflow 17/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-33824 EXPLOITÉE Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability 18/08/2026 EXPLOIT-DB EDB-52646 EXPLOIT PUBLIC [webapps] Duplicati 2.2.0.3 - JWT Signing Key Leak 17/08/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-60004 EXPLOITÉE Gitea Code Injection Vulnerability 25/08/2026 EXPLOIT-DB EDB-52654 EXPLOIT PUBLIC [webapps] Nodemailer 9.0.0 - File Read/ SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-21962 EXPLOITÉE Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper… 24/08/2026 EXPLOIT-DB EDB-52653 EXPLOIT PUBLIC [webapps] Linuxfabrik monitoring_plugins_6.0.0 - SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-73570 EXPLOITÉE Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerability 21/08/2026 EXPLOIT-DB EDB-52655 EXPLOIT PUBLIC [webapps] flyto-core 2.26.7 - Arbitrary File Write 18/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-72530 EXPLOITÉE TrueConf Server Code Injection Vulnerability 20/08/2026 EXPLOIT-DB EDB-52656 EXPLOIT PUBLIC [dos] NanaZip 6.5 - DoS 18/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-72529 EXPLOITÉE TrueConf Server Missing Authentication for Critical Function Vulnerability 20/08/2026 EXPLOIT-DB EDB-52657 EXPLOIT PUBLIC [remote] PCMan 2.0.7 - Buffer Overflow 18/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-64849 EXPLOITÉE MLflow Server-Side Request Forgery Vulnerability 19/08/2026 EXPLOIT-DB EDB-52647 EXPLOIT PUBLIC [dos] Nmap 7.99 - Extension Header Integer Underflow 17/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-33824 EXPLOITÉE Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability 18/08/2026 EXPLOIT-DB EDB-52646 EXPLOIT PUBLIC [webapps] Duplicati 2.2.0.3 - JWT Signing Key Leak 17/08/2026