剣 KENSAI
Briefing de sécurité 5 avril 2026 · 9 minutes de lecture

36 packages npm Strapi malveillants ciblent les plates-formes cryptographiques, React2Shell récolte 766 hôtes, la Corée du Nord détourne Axios via l'ingénierie sociale

L'écosystème npm est soumis à un triple siège : 36 faux plugins Strapi déploient des implants persistants ciblant les plateformes de cryptomonnaie via l'exploitation de Redis et PostgreSQL. Les campagnes React2Shell automatisées récoltent les informations d'identification de 766 hôtes en 24 heures. Des pirates nord-coréens manipulent un responsable d'Axios via une fausse erreur Microsoft Teams. Pendant ce temps, un zero-day TrueConf cible les gouvernements asiatiques et Apple étend les protections contre les exploits DarkSword.


📦 36 packages npm Strapi malveillants déploient des implants persistants ciblant les plates-formes cryptographiques

🔴 CRITIQUE — Attaque de la chaîne d'approvisionnement avec exploitation de bases de données et vol d'informations d'identification

SafeDep a identifié 36 packages NPM malveillants déguisés en plugins Strapi CMS qui exploitent les bases de données Redis et PostgreSQL, déploient des shells inversés et récoltent des secrets de crypto-monnaie. Les preuves suggèrent une attaque ciblée contre une plate-forme cryptographique spécifique.

SafeDep a découvert 36 paquets malveillants dans le registre npm, tous se faisant passer pour des plugins communautaires Strapi v3 légitimes. Les packages suivent une convention de dénomination commençant par strapi-plugin- - alors que les plugins officiels Strapi utilisent le scoped @strapi/ espace de noms.

Comment fonctionne l'attaque

Évolution de la charge utile

La campagne montre une nette progression d’une exploitation agressive vers une persistance ciblée :

L'utilisation de informations d'identification de base de données codées en dur et le ciblage par nom d'hôte suggère fortement que l'attaquant avait préalablement accès à l'environnement cible – probablement via une compromission antérieure. Quatre comptes npm sock marionnette ont téléchargé les 36 packages en une seule fenêtre de 13 heures.

Action: Auditez toutes les dépendances du plugin Strapi. Assurez-vous que vous utilisez scoped @strapi/ forfaits uniquement. Si l’un des 36 packages répertoriés est installé, considérez que le système est entièrement compromis : alternez immédiatement toutes les informations d’identification, les jetons d’accès à la base de données et les clés du portefeuille de crypto-monnaie.


🌐 La campagne automatisée React2Shell récolte les informations d'identification de 766 hôtes en 24 heures

🔴 CRITIQUE — CVE-2025-55182 Exploitation massive avec exfiltration secrète automatisée

Cisco Talos documente le cluster de menaces UAT-10608 exploitant un cadre de collecte d'informations d'identification automatisé qui a compromis 766 hôtes en exploitant React2Shell dans les applications Next.js vulnérables.

Cisco Talos a publié une analyse détaillée de UAT-10608, un cluster de menaces qui mène une opération de collecte d'informations d'identification à l'échelle industrielle via le Vulnérabilité React2Shell (CVE-2025-55182) dans les applications Next.js.

Le cadre d'écoute NEXUS

Les chercheurs ont eu accès à une instance exposée du comportement de l'attaquant. Auditeur NEXUS plateforme de commandement et de contrôle, révélant l'ensemble des opérations :

Les informations d'identification volées permettent prise de contrôle de compte cloud, attaques de la chaîne d'approvisionnement, mouvements latéraux via des clés SSH et accès à la base de données y compris les systèmes de paiement. Les organisations concernées sont également confrontées à des risques réglementaires liés aux violations de la loi sur la protection de la vie privée.

Action: Corrigez immédiatement Next.js pour CVE-2025-55182. Auditez l’exposition des données côté serveur. Faites pivoter toutes les informations d’identification si une compromission est suspectée. Appliquez AWS IMDSv2, remplacez les clés SSH réutilisées, activez l'analyse des secrets et déployez des protections WAF/RASP pour les applications Next.js.


🇰🇵 Des pirates nord-coréens détournent le package npm Axios via l'ingénierie sociale

🟠 ÉLEVÉ – Attaque de la chaîne d'approvisionnement via l'ingénierie sociale du responsable

Le groupe de menace nord-coréen UNC1069 a compromis le package Axios npm en ingénierie sociale auprès du responsable principal via une fausse erreur Microsoft Teams, distribuant un RAT aux systèmes macOS, Windows et Linux.

Les mainteneurs de Axios, l'une des bibliothèques client HTTP les plus populaires de l'écosystème JavaScript, a publié un rapport détaillé autopsie révélant comment des pirates nord-coréens ont infiltré leur projet.

La chaîne d’ingénierie sociale

  1. Fausse usurpation d’identité d’entreprise — les attaquants ont cloné l'image de marque d'une entreprise légitime, y compris les portraits de ses fondateurs, et ont créé un espace de travail Slack convaincant avec des chaînes mises en scène et de faux profils d'employés et d'autres responsables du logiciel libre.
  2. Réunion Microsoft Teams — le responsable de la maintenance a été invité à un appel programmé qui semblait inclure de nombreux participants
  3. Fausse erreur Teams — lors de l'appel, une erreur technique a incité le mainteneur à installer une "mise à jour" — en fait une RAT (WAVESHAPER.V2)
  4. Vol d'identifiants — le RAT a donné aux attaquants un accès à distance à l'appareil du responsable, leur permettant d'obtenir les informations d'identification npm
  5. Versions malveillantes publiées — Versions Axios 1.14.1 et 0.30.4 ont été poussés avec une dépendance (plain-crypto-js) contenant un RAT multiplateforme

Groupe de renseignement sur les menaces Google attribue l'attaque à UNC1069, un acteur menaçant nord-coréen à motivation financière, actif depuis 2018. Les versions malveillantes étaient actives depuis environ trois heures avant le retrait.

Action: Recherchez les versions 1.14.1 ou 0.30.4 d'Axios dans n'importe quel projet. S’il est installé pendant la fenêtre d’exposition, considérez que le système est compromis. Faites pivoter toutes les informations d’identification et clés d’authentification. Les responsables des logiciels libres doivent être vigilants face à l’ingénierie sociale : vérifiez toutes les mises à jour logicielles uniquement via les canaux officiels.


🎥 TrueConf Zero-Day exploité dans des attaques contre des gouvernements asiatiques

🟠 ÉLEVÉ — Un acteur menaçant chinois exploite une plateforme de vidéoconférence

Un acteur malveillant lié à la Chine a exploité une vulnérabilité Zero Day dans le logiciel de visioconférence TrueConf pour effectuer des reconnaissances, élever ses privilèges et déployer des charges utiles supplémentaires contre des cibles gouvernementales asiatiques.

Semaine de la sécurité rapporte qu'un acteur malveillant chinois a exploité une vulnérabilité jusqu'alors inconnue dans le VraiConf plate-forme de vidéoconférence pour cibler les organisations gouvernementales à travers l'Asie. La chaîne d'attaque implique :

Cela fait suite à une tendance croissante de des acteurs parrainés par l’État ciblant les plateformes de collaboration et de vidéoconférence comme points d’entrée dans les réseaux gouvernementaux. Les organisations utilisant TrueConf doivent surveiller les indicateurs de compromission et appliquer les correctifs dès qu'ils sont disponibles.


🍎 Apple étend la protection contre les exploits DarkSword à davantage d'appareils

Pomme déploie des protections supplémentaires contre le Kit d'exploitation DarkSword à une plus large gamme d’appareils. Le kit DarkSword, qui a été divulgué sur GitHub fin mars, a été utilisé par les deux pirates informatiques parrainés par l'État et fournisseurs de logiciels espions commerciaux pour cibler les utilisateurs d'iPhone.

Mises à jour clés :

Les utilisateurs devraient mettre à jour tous les appareils Apple immédiatement. Les personnes exposées à un risque élevé de surveillance ciblée (journalistes, militants, diplomates) devraient permettre Mode de verrouillage pour une protection maximale.


🏥 La Commission européenne confirme une violation de plus de 300 Go liée à l'attaque de la chaîne d'approvisionnement Trivy

Le Commission européenne a confirmé une violation de données liée au Attaque triviale de la chaîne d’approvisionnement, avec des pirates informatiques qui volent 300 Go de données de l'environnement AWS de la Commission, y compris les informations personnelles.

Il s'agit de la deuxième violation majeure des institutions européennes au cours des derniers mois, après la Incident TeamPCP/CERT-EU qui a exposé les données de 30 entités de l’Union. Cette violation soulève de sérieuses questions sur sécurité de la chaîne d'approvisionnement dans les infrastructures gouvernementales critiques et l’impact en cascade des outils de sécurité open source compromis.


📋 Coups rapides


🛡️ Actions recommandées

  1. Sécurité de la chaîne d'approvisionnement npm : Auditez toutes les dépendances des 36 packages Strapi malveillants. Utiliser des packages limités (@strapi/) seulement. Implémentez l'audit npm dans les pipelines CI/CD. Pensez à utiliser des fichiers de verrouillage et une vérification de la provenance des packages.
  2. Opérateurs Next.js : Corrigez immédiatement le CVE-2025-55182 (React2Shell). Déployez des règles WAF pour bloquer les tentatives d'exploitation. Faites pivoter tous les secrets d'environnement si vous exécutez des instances Next.js non corrigées.
  3. Mainteneurs OSS : Activez le 2FA basé sur le matériel sur tous les comptes de registre de packages. Vérifiez toutes les mises à jour logicielles via les canaux officiels uniquement. Soyez extrêmement prudent face aux invitations non sollicitées à des réunions émanant d'entreprises inconnues, en particulier celles impliquant des installations de « correction d'erreurs ».
  4. Vidéoconférence : Les organisations utilisant TrueConf doivent appliquer les derniers correctifs et surveiller les IOC. Envisagez la segmentation du réseau pour limiter les mouvements latéraux des outils de collaboration.
  5. Utilisateurs Apple : Mettez à jour tous les appareils immédiatement. Activez le mode de verrouillage si vous présentez un risque élevé de surveillance ciblée.
  6. Opérations de crypto-monnaie : Auditez toute l’infrastructure basée sur Strapi. Faites pivoter les informations d'identification de la base de données, les clés API et les clés du portefeuille. Surveillez les modèles d'accès non autorisés dans les journaux Redis et PostgreSQL.

Gardez une longueur d'avance sur la courbe des menaces

Obtenez des informations de sécurité quotidiennes fournies sans bruit.

Explorez KENSAI →

Briefing de sécurité KENSAI — 5 avril 2026
Compilé à partir de SafeDep, Cisco Talos, Google Threat Intelligence Group, BleepingComputer, The Hacker News, SecurityWeek et Kaspersky Intelligence Feeds.