14 packages npm dissimulent un cheval de Troie Linux piloté par IA

Les équipes de sécurité se précipitent pour mettre à jour les registres après la découverte, par des chercheurs, de 14 packages npm qui se font passer pour des utilitaires inoffensifs mais installent discrètement un cheval de Troie Linux enrichi par IA. Ces packages, déguisés en outils de calendrier et de suivi de séries, installent RedC2 4.0, un implant de quatrième génération qui s'intègre aux activités système quotidiennes et utilise une commande et contrôle assistée par IA pour échapper à la détection.
Lors du chargement du module malveillant, celui-ci localise un binaire intégré, le marque comme exécutable et le lance en arrière-plan en tant que processus détaché. La charge utile ouvre ensuite un canal persistant vers les attaquants, qui peuvent envoyer des commandes et exfiltrer des données tandis que le système hôte continue de fonctionner normalement—rendant la faille difficile à repérer sans surveillance spécialisée.
Une tendance croissante dans le sabotage open source
Ce n'est pas la première fois que des attaquants exploitent la popularité de npm pour dissimuler des chevaux de Troie. Les attaques contre la chaîne d'approvisionnement des registres de packages ont augmenté à mesure que les développeurs s'appuient davantage sur du code tiers. En déguisant des malwares en utilitaires courants, les cybercriminels exploitent la confiance accordée aux noms de packages familiers pour contourner les scanners automatisés et les revues humaines.
Pourquoi cela compte
Les attaques contre la chaîne d'approvisionnement sur npm gagnent en sophistication, obligeant les organisations à examiner chaque dépendance et à adopter des vérifications plus strictes des registres. La nature assistée par IA de RedC2 4.0 marque un tournant : des implants capables de s'adapter aux défenses en temps réel, élevant le niveau requis pour les équipes de détection et de réponse. Les équipes traitant chaque package open source comme potentiellement hostile—et le vérifiant avant déploiement—seront celles les mieux armées pour limiter les dégâts.
Source : The Hacker News. Synthèse éditoriale assistée par IA — TechnoExpress.

