S'inscrire

Cybersécurité - 15/07/2025

Des pirates informatiques nord-coréens inondent le registre npm avec le logiciel malveillant XORIndex dans le cadre d’une campagne d’attaque en cours

Hacker utilisant un outil de cybersécurité

Les acteurs de la menace nord-coréens liés à la campagne Contagious Interview ont été observés en train de publier un autre ensemble de 67 packages malveillants dans le registre npm, soulignant les tentatives en cours d’empoisonner l’écosystème open source via des attaques de la chaîne d’approvisionnement en logiciels.

Les paquets, par socket, ont généré plus de 17 000 téléchargements et intègrent une version jusqu’alors non documentée d’un chargeur de malware nommé XORIndex . Cette activité s’inscrit dans la continuité d’une vague d’attaques repérée le mois dernier, impliquant la distribution de 35 paquets npm déployant un autre chargeur appelé HexEval.

« L’opération Contagious Interview continue de suivre une dynamique de type « whack-a-mole », où les défenseurs détectent et signalent les packages malveillants, et les acteurs de la menace nord-coréens réagissent rapidement en téléchargeant de nouvelles variantes en utilisant les mêmes manuels, des manuels similaires ou légèrement évolués », a déclaré Kirill Boychenko, chercheur chez Socket .

Contagious Interview est le nom donné à une campagne de longue date visant à inciter les développeurs à télécharger et exécuter un projet open source dans le cadre d’une prétendue mission de codage. Révélée publiquement pour la première fois fin 2023, cette menace est également répertoriée sous les noms de DeceptiveDevelopment, Famous Chollima, Gwisin Gang, Tenacious Pungsan, UNC5342 et Void Dokkaebi.

Cette activité est censée compléter le tristement célèbre programme de télétravail des technologies de l’information (TI) de Pyongyang, adoptant la stratégie consistant à cibler les développeurs déjà employés dans les entreprises d’intérêt plutôt que de postuler à un emploi.

/>

Les chaînes d’attaque utilisant des packages npm malveillants sont assez simples dans la mesure où elles servent de conduit à un chargeur et voleur JavaScript connu appelé BeaverTail, qui est ensuite utilisé pour extraire des données des navigateurs Web et des portefeuilles de crypto-monnaie, ainsi que pour déployer une porte dérobée Python appelée InvisibleFerret.

« Les deux campagnes fonctionnent désormais en parallèle. XORIndex a accumulé plus de 9 000 téléchargements dans une courte fenêtre (juin à juillet 2025), tandis que HexEval continue à un rythme soutenu, avec plus de 8 000 téléchargements supplémentaires parmi les packages nouvellement découverts », a déclaré Boychenko.

Le chargeur XORIndex, comme HexEval, profile la machine compromise et utilise des points de terminaison associés à une infrastructure de commande et de contrôle (C2) codée en dur pour obtenir l’adresse IP externe de l’hôte. Les informations collectées sont ensuite transmises à un serveur distant, après quoi BeaverTail est lancé.

Une analyse plus approfondie de ces packages a révélé une évolution constante du chargeur, passant d’un prototype rudimentaire à un malware sophistiqué et furtif. Les premières itérations se sont avérées dépourvues de capacités d’obfuscation et de reconnaissance, tout en conservant leurs fonctionnalités de base. Les versions de deuxième et troisième générations introduisent des capacités rudimentaires de reconnaissance du système.

« Les acteurs de la menace Contagious Interview continueront de diversifier leur portefeuille de logiciels malveillants, en alternant entre de nouveaux alias de mainteneur npm, en réutilisant des chargeurs tels que HexEval Loader et des familles de logiciels malveillants comme BeaverTail et InvisibleFerret, et en déployant activement de nouvelles variantes observées, notamment XORIndex Loader », a déclaré Boychenko.

Cette révélation intervient alors que Safety a révélé que des cybercriminels liés à la Russie ont publié 10 packages npm conçus pour compromettre les systèmes Windows avec une charge utile PowerShell récupérée à partir d’un serveur distant qui, à son tour, fournit un voleur capable de récupérer des données à partir de navigateurs Web et de lancer probablement un mineur de crypto-monnaie.

« Plus inquiétant encore, ils ont également manipulé les mesures de téléchargement de npm pour faire croire que leurs packages ont des millions de téléchargements, conférant une fausse légitimité à leur code malveillant », a déclaré le chercheur en sécurité Paul McCarty .

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-8037 EXPLOITÉE Progress LoadMaster Command Injection Vulnerability 07/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-63077 EXPLOITÉE JetBrains TeamCity Deserialization of Untrusted Data Vulnerability 05/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-18556 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 04/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-34486 EXPLOITÉE Apache Tomcat Missing Encryption of Sensitive Data Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-9198 EXPLOITÉE IBM Langflow Code Injection Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-18577 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 03/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-20316 EXPLOITÉE Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability 29/07/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-8037 EXPLOITÉE Progress LoadMaster Command Injection Vulnerability 07/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-63077 EXPLOITÉE JetBrains TeamCity Deserialization of Untrusted Data Vulnerability 05/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-18556 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 04/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-34486 EXPLOITÉE Apache Tomcat Missing Encryption of Sensitive Data Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-9198 EXPLOITÉE IBM Langflow Code Injection Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-18577 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 03/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-20316 EXPLOITÉE Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability 29/07/2026