dimanche 5 juillet 2026
M MELFLIX
news security

Attaque de hameçonnage compromettant des paquets npm : Alerte de sécurité 2025

Par Melflix 7 Min de lecture

Des paquets npm majeurs détournés en 2025 via le vol de jetons de mainteneurs. Analyse par des experts de l'attaque de la chaîne d'approvisionnement affectant des millions de développeurs.

Attaque de hameçonnage compromettant des paquets npm : Alerte de sécurité 2025

Points clés

  • Une campagne de hameçonnage sophistiquée a volé des jetons de mainteneurs npm, compromettant 5 paquets majeurs.
  • L'attaque a contourné la surveillance de GitHub en publiant directement sur le registre npm.
  • Les paquets affectés incluent eslint-config-prettier et synckit, avec des millions de téléchargements hebdomadaires.
  • Les développeurs doivent activer la 2FA et renouveler leurs jetons immédiatement pour atténuer les risques liés à la chaîne d'approvisionnement.

Quels paquets npm ont été compromis lors de l'attaque de hameçonnage de juillet 2025 ?

L'attaque de hameçonnage de juillet 2025 a compromis eslint-config-prettier, eslint-plugin-prettier, synckit, @pkgr/core, et napi-postinstall. Les attaquants ont volé des jetons de mainteneurs pour publier des versions malveillantes capables d'exécuter du code à distance sur les systèmes Windows. Les développeurs doivent auditer leurs dépendances et activer la 2FA sur tous les comptes npm immédiatement.

La crise de la chaîne d’approvisionnement npm de 2025 : Analyse et compromis

L’écosystème JavaScript a fait face à une menace critique de la chaîne d’approvisionnement en juillet 2025. Cette attaque met en évidence le compromis fondamental entre la commodité pour les développeurs et la sécurité de l’infrastructure.

Facteur de risqueNiveau d’impactCompromis d’atténuation
Vol de jetonsÉlevé (Accès direct au registre)Augmentation des frictions (2FA obligatoire/Jetons à courte durée de vie)
Publication silencieuseExtrême (Contourne l’IC de GitHub)Nécessite un audit manuel du registre
Complexité de la charge utileMoyen (Exécution Rundll32)Baisse de performance due à une analyse de sécurité approfondie

Les avantages de la sécurité moderne de npm

  • Identification rapide : Les alertes à l’échelle de l’écosystème (comme Socket.dev) identifient les menaces en quelques heures.
  • Permissions granulaires : Les jetons à portée limitée restreignent le rayon d’impact d’une seule clé compromise.

Les inconvénients à prendre en compte

  • Fatigue des mainteneurs : Des exigences de sécurité complexes peuvent ralentir les contributions open-source.

Une nouvelle vague d’attaques de la chaîne d’approvisionnement frappe npm

Une attaque de hameçonnage très ciblée a secoué l’écosystème JavaScript, entraînant la publication de versions chargées de logiciels malveillants de plusieurs paquets npm populaires. Les attaquants, en s’appuyant sur une ingénierie sociale sophistiquée, ont réussi à voler les identifiants d’un mainteneur clé, leur permettant de publier des versions de paquets malveillantes directement sur le registre npm—contournant ainsi toute la surveillance habituelle du code source[1][2][3].

“Cet incident montre à quelle vitesse les attaques de hameçonnage sur les mainteneurs peuvent dégénérer en menaces à l’échelle de l’écosystème.” — Socket

Les campagnes de hameçonnage utilisent souvent de fausses pages de connexion qui imitent de près les vraies interfaces—ici, un clone convaincant de npm utilisé pour le vol d'identifiants. page de destination utilisée pour voler des identifiants npm. Crédit : Socket.dev*

Ce qui s’est passé : l’attaque décortiquée

  1. E-mail de hameçonnage envoyé : Les mainteneurs ont reçu des e-mails se faisant passer pour npm, les dirigeant vers un faux domaine convaincant (“npnjs[.]com” au lieu de “npmjs[.]com”).
  2. Vol d’identifiants : Les victimes sans méfiance ont saisi leurs jetons npm sur cette page réplique, remettant aux attaquants les clés de leurs paquets.
  3. Paquets malveillants publiés : Avec les jetons volés, les attaquants ont publié des versions malhonnêtes de bibliothèques très utilisées, sans aucune trace sur GitHub, rendant les changements difficiles à détecter[1][2][3].

Paquets touchés

Nom du paquetVersions malveillantes
eslint-config-prettier8.10.1, 9.1.1, 10.1.6, 10.1.7
eslint-plugin-prettier4.2.2, 4.2.3
synckit0.11.9
@pkgr/core0.2.8
napi-postinstall0.3.1

Ces paquets totalisent des dizaines de millions de téléchargements hebdomadaires[2][3].

Paquets npm affectés par l'attaque de juillet 2025, impactant des millions de développeurs dans le monde. paquets détournés via le hameçonnage. Crédit : BleepingComputer*

Détails techniques : Qu’a fait le logiciel malveillant ?

  • Comportement de la charge utile : Le code injecté a tenté d’exécuter une DLL via rundll32 sur Windows, permettant potentiellement une exécution de code à distance si elle est déclenchée sur la machine d’un développeur[2][4].
  • Furtivité de l’attaque : Étant donné que le registre npm lui-même a été utilisé pour des mises à jour malveillantes, aucun commit ou pull request suspect n’est apparu sur GitHub—dissimulant ainsi l’origine de l’attaque[4].

“Les attaquants ont utilisé les identifiants volés pour publier des versions malveillantes de plusieurs paquets sans toucher aux dépôts GitHub, rendant l’attaque plus difficile à repérer.”[2]

Un schéma plus vaste : La montée des menaces sur la chaîne d’approvisionnement logicielle

Ce n’est pas un événement isolé. Des dizaines de paquets npm ont été compromis en 2025 en utilisant des tactiques d’ingénierie sociale et de détournement similaires, souvent avec des logiciels malveillants capables de :

  • Exécuter des commandes shell et télécharger des fichiers
  • Récolter des données système et des détails d’environnement
  • Créer des portes dérobées persistantes pour l’accès à distance[5][6][7]

Certaines attaques étaient liées à des acteurs parrainés par des États et à des protestware, tandis que d’autres visaient à voler des identifiants ou à perturber les opérations sur des sites web spécifiques—ciblant particulièrement les utilisateurs avec des paramètres russes ou biélorusses[8][3].

Exemple de vecteurs d'infection par un cheval de Troie d'accès à distance (RAT), y compris les paquets npm et Linux AUR. des itinéraires de détournement de la chaîne d’approvisionnement logicielle. Crédit : BleepingComputer*

Menace associée : Chaos RAT atterrit dans Arch Linux AUR

Parallèlement, un incident distinct mais tout aussi dangereux a frappé les utilisateurs d’Arch Linux. Trois paquets dans l’Arch User Repository (AUR)—librewolf-fix-bin, firefox-patch-bin, et zen-browser-patched-bin—ont été découverts distribuant le logiciel malveillant open-source Chaos RAT. Ce cheval de Troie permet aux adversaires de prendre le contrôle total des systèmes Linux (et Windows), avec des fonctionnalités telles que le téléchargement de fichiers, l’exécution de commandes et la communication persistante avec les serveurs de commande et de contrôle[9][10][11][12].

La vigilance de la communauté et le retrait rapide par l’équipe d’Arch Linux ont limité la propagation, mais les utilisateurs sont invités à inspecter leurs systèmes à la recherche d’exécutables suspects comme systemd-initd[9][10].

Que devraient faire les développeurs et les utilisateurs ?

Si vous utilisez des paquets npm ou AUR :

  • Auditez immédiatement les versions de vos paquets installés pour les entrées listées ci-dessus et revenez en arrière si vous êtes impacté.
  • Activez l’authentification à deux facteurs sur votre compte npm.
  • Utilisez des jetons à portée limitée, et non des mots de passe, pour la publication[13].
  • Examinez attentivement toutes les notifications de mise à jour de paquets et vérifiez la légitimité des sites web avant d’entrer des identifiants.

Si vous maintenez des paquets open source :

  • Éduquez vos contributeurs sur les tactiques de hameçonnage, les domaines de typosquattage et les e-mails npm suspects.
  • Renouvelez périodiquement vos jetons et surveillez les publications non autorisées ou les changements de version.

“Compte tenu de l’ampleur de l’attaque, nous voulions sensibiliser le public le plus rapidement possible, afin que les gens puissent se protéger.” — Aikido Security[5]

Vue d’ensemble : La sécurité de la chaîne d’approvisionnement est l’affaire de tous

De tels incidents soulignent la réalité selon laquelle les attaques sur l’infrastructure des développeurs peuvent se répercuter avec des conséquences à l’échelle de l’écosystème. Étant donné que l’open source reste fondamental pour les logiciels mondiaux, une vigilance accrue—de la part des utilisateurs comme des mainteneurs—est le seul moyen d’atténuer l’impact de ces menaces sophistiquées sur la chaîne d’approvisionnement[14][2].


Foire aux questions

Quels paquets npm ont été compromis lors de l’attaque de juillet 2025 ?

Les paquets compromis incluent eslint-config-prettier (8.10.1, 9.1.1, 10.1.6, 10.1.7), eslint-plugin-prettier (4.2.2, 4.2.3), synckit (0.11.9), @pkgr/core (0.2.8), et napi-postinstall (0.3.1). Collectivement, ces paquets totalisent des dizaines de millions de téléchargements hebdomadaires.

Comment puis-je vérifier si mon projet est affecté ?

Exécutez npm ls dans votre projet et croisez les versions installées avec les versions malveillantes listées ci-dessus. S’il y a une correspondance, rétrogradez immédiatement vers la dernière version saine connue.

Que doivent faire les mainteneurs npm pour éviter cela ?

Activer l’authentification à deux facteurs, utiliser des jetons d’accès à portée limitée plutôt que des mots de passe, renouveler périodiquement les identifiants et éduquer les contributeurs sur les tactiques de hameçonnage et les domaines de typosquattage.


Auteur et méthodologie

Auteur : Comité de rédaction des actualités de sécurité Melflix Dernière mise à jour : 21 juillet 2025 Méthodologie : Ce rapport est basé sur des sources primaires, notamment l’analyse d’incident de Socket.dev, le compte rendu technique de BleepingComputer, l’avis d’Aikido Security et la vérification directe des versions des paquets affectés sur le registre npm.

Sujets

npm phishing attack 2025supply chain malwareeslint-config-prettier maliciousJavaScript security alertChaos RAT