📢 Compromission de la chaîne d'approvisionnement npm : axios infecté via le paquet malveillant plain-crypto-js
📝 ## 🗓️ Contexte
Analyse technique publiée le 31 mars 2026 sur opensourcemalware.com, portant sur une attaque de c...
📖 cyberveille : https://cyberveille.ch/posts/2026-03-31-compromission-de-la-chaine-d-approvisionnement-npm-axios-infecte-via-le-paquet-malveillant-plain-crypto-js/
🌐 source : https://opensourcemalware.com/blog/axios-compromised
#IOC #RAT #Cyberveille
Compromission de la chaîne d'approvisionnement npm : axios infecté via le paquet malveillant plain-crypto-js
🗓️ Contexte Analyse technique publiée le 31 mars 2026 sur opensourcemalware.com, portant sur une attaque de chaîne d’approvisionnement ciblant le paquet npm axios, l’un des plus téléchargés au monde avec plus de 40 millions de téléchargements hebdomadaires. 🎯 Vecteur d’attaque initial L’attaquant a procédé en deux temps : Création préalable du paquet malveillant plain-crypto-js (versions 4.2.0 et 4.2.1) via le compte npm nrwise ([email protected]), conçu pour imiter le légitime crypto-js Compromission des comptes npm et GitHub du mainteneur jasonsaayman (email modifié en [email protected]), permettant la publication de [email protected] et [email protected] avec plain-crypto-js comme dépendance malveillante La preuve forensique clé est l’absence de provenance OIDC sur les versions malveillantes, publiées via npm CLI avec des credentials volés, contrairement aux versions légitimes publiées via GitHub Actions.