Briefing de sécurité
5 avril 2026
·
9 minutes de lecture
36 packages npm Strapi malveillants ciblent les plates-formes cryptographiques, React2Shell récolte 766 hôtes, la Corée du Nord détourne Axios via l'ingénierie sociale
L'écosystème npm est soumis à un triple siège : 36 faux plugins Strapi déploient des implants persistants ciblant les plateformes de cryptomonnaie via l'exploitation de Redis et PostgreSQL. Les campagnes React2Shell automatisées récoltent les informations d'identification de 766 hôtes en 24 heures. Des pirates nord-coréens manipulent un responsable d'Axios via une fausse erreur Microsoft Teams. Pendant ce temps, un zero-day TrueConf cible les gouvernements asiatiques et Apple étend les protections contre les exploits DarkSword.
📦 36 packages npm Strapi malveillants déploient des implants persistants ciblant les plates-formes cryptographiques
🔴 CRITIQUE — Attaque de la chaîne d'approvisionnement avec exploitation de bases de données et vol d'informations d'identification
SafeDep a identifié 36 packages NPM malveillants déguisés en plugins Strapi CMS qui exploitent les bases de données Redis et PostgreSQL, déploient des shells inversés et récoltent des secrets de crypto-monnaie. Les preuves suggèrent une attaque ciblée contre une plate-forme cryptographique spécifique.
SafeDep a découvert 36 paquets malveillants dans le registre npm, tous se faisant passer pour des plugins communautaires Strapi v3 légitimes. Les packages suivent une convention de dénomination commençant par strapi-plugin- - alors que les plugins officiels Strapi utilisent le scoped @strapi/ espace de noms.
Comment fonctionne l'attaque
- Exécution du hook post-installation — le code malveillant s'exécute automatiquement sur
installation npm sans aucune interaction de l'utilisateur requise
- Accès au niveau racine dans CI/CD — s'exécute avec les privilèges de l'utilisateur installateur, souvent root dans les conteneurs et pipelines Docker
- Huit charges utiles évolutives — l'attaquant a répété des approches de plus en plus sophistiquées pendant 13 heures
Évolution de la charge utile
La campagne montre une nette progression d’une exploitation agressive vers une persistance ciblée :
- Phase 1 : Redis RCE via l'injection crontab - télécharge et exécute des scripts shell toutes les minutes, déploie des shells Web PHP et des shells inverses Node.js
- Phase 2 : Évasion du conteneur Docker combinée à l'exploitation Redis - écrit les charges utiles sur le système hôte en dehors du conteneur
- Phase 3 : Analyse des variables d'environnement et collecte des informations d'identification PostgreSQL
- Phase 4 : Reconnaissance étendue – Extraction de configuration Strapi, vidages de base de données Redis, mappage de topologie de réseau, récolte de secrets Docker/Kubernetes
- Phase 5 : Exploitation directe de PostgreSQL en utilisant identifiants codés en dur — interroger les tables Strapi pour les modèles liés à la cryptographie (portefeuille, transaction, dépôt, retrait, chaud, froid, solde)
- Phase 6 : Implant persistant ciblant un nom d'hôte spécifique (
prod-strapi) avec vol d'identifiant
L'utilisation de informations d'identification de base de données codées en dur et le ciblage par nom d'hôte suggère fortement que l'attaquant avait préalablement accès à l'environnement cible – probablement via une compromission antérieure. Quatre comptes npm sock marionnette ont téléchargé les 36 packages en une seule fenêtre de 13 heures.
Action: Auditez toutes les dépendances du plugin Strapi. Assurez-vous que vous utilisez scoped @strapi/ forfaits uniquement. Si l’un des 36 packages répertoriés est installé, considérez que le système est entièrement compromis : alternez immédiatement toutes les informations d’identification, les jetons d’accès à la base de données et les clés du portefeuille de crypto-monnaie.
🌐 La campagne automatisée React2Shell récolte les informations d'identification de 766 hôtes en 24 heures
🔴 CRITIQUE — CVE-2025-55182 Exploitation massive avec exfiltration secrète automatisée
Cisco Talos documente le cluster de menaces UAT-10608 exploitant un cadre de collecte d'informations d'identification automatisé qui a compromis 766 hôtes en exploitant React2Shell dans les applications Next.js vulnérables.
Cisco Talos a publié une analyse détaillée de UAT-10608, un cluster de menaces qui mène une opération de collecte d'informations d'identification à l'échelle industrielle via le Vulnérabilité React2Shell (CVE-2025-55182) dans les applications Next.js.
Le cadre d'écoute NEXUS
Les chercheurs ont eu accès à une instance exposée du comportement de l'attaquant. Auditeur NEXUS plateforme de commandement et de contrôle, révélant l'ensemble des opérations :
- 766 hôtes compromis en 24 heures sur plusieurs fournisseurs de cloud et régions géographiques
- Récolte d'accréditations en plusieurs phases — scripts automatisés déployés post-exploitation pour extraire :
- Variables d'environnement, clés API, informations d'identification de base de données
- Clés privées SSH
- Informations d'identification cloud AWS/GCP/Azure et jetons IAM
- Jetons Kubernetes et secrets Docker
- Jetons GitHub/GitLab, clés API Stripe
- Historique des commandes Shell et données d'exécution des processus
- Exfiltration fragmentée — données envoyées via HTTP sur le port 8080 avec une interface graphique Web permettant la recherche, le filtrage et les statistiques
Les informations d'identification volées permettent prise de contrôle de compte cloud, attaques de la chaîne d'approvisionnement, mouvements latéraux via des clés SSH et accès à la base de données y compris les systèmes de paiement. Les organisations concernées sont également confrontées à des risques réglementaires liés aux violations de la loi sur la protection de la vie privée.
Action: Corrigez immédiatement Next.js pour CVE-2025-55182. Auditez l’exposition des données côté serveur. Faites pivoter toutes les informations d’identification si une compromission est suspectée. Appliquez AWS IMDSv2, remplacez les clés SSH réutilisées, activez l'analyse des secrets et déployez des protections WAF/RASP pour les applications Next.js.
🇰🇵 Des pirates nord-coréens détournent le package npm Axios via l'ingénierie sociale
🟠 ÉLEVÉ – Attaque de la chaîne d'approvisionnement via l'ingénierie sociale du responsable
Le groupe de menace nord-coréen UNC1069 a compromis le package Axios npm en ingénierie sociale auprès du responsable principal via une fausse erreur Microsoft Teams, distribuant un RAT aux systèmes macOS, Windows et Linux.
Les mainteneurs de Axios, l'une des bibliothèques client HTTP les plus populaires de l'écosystème JavaScript, a publié un rapport détaillé autopsie révélant comment des pirates nord-coréens ont infiltré leur projet.
La chaîne d’ingénierie sociale
- Fausse usurpation d’identité d’entreprise — les attaquants ont cloné l'image de marque d'une entreprise légitime, y compris les portraits de ses fondateurs, et ont créé un espace de travail Slack convaincant avec des chaînes mises en scène et de faux profils d'employés et d'autres responsables du logiciel libre.
- Réunion Microsoft Teams — le responsable de la maintenance a été invité à un appel programmé qui semblait inclure de nombreux participants
- Fausse erreur Teams — lors de l'appel, une erreur technique a incité le mainteneur à installer une "mise à jour" — en fait une RAT (WAVESHAPER.V2)
- Vol d'identifiants — le RAT a donné aux attaquants un accès à distance à l'appareil du responsable, leur permettant d'obtenir les informations d'identification npm
- Versions malveillantes publiées — Versions Axios 1.14.1 et 0.30.4 ont été poussés avec une dépendance (
plain-crypto-js) contenant un RAT multiplateforme
Groupe de renseignement sur les menaces Google attribue l'attaque à UNC1069, un acteur menaçant nord-coréen à motivation financière, actif depuis 2018. Les versions malveillantes étaient actives depuis environ trois heures avant le retrait.
Action: Recherchez les versions 1.14.1 ou 0.30.4 d'Axios dans n'importe quel projet. S’il est installé pendant la fenêtre d’exposition, considérez que le système est compromis. Faites pivoter toutes les informations d’identification et clés d’authentification. Les responsables des logiciels libres doivent être vigilants face à l’ingénierie sociale : vérifiez toutes les mises à jour logicielles uniquement via les canaux officiels.
🎥 TrueConf Zero-Day exploité dans des attaques contre des gouvernements asiatiques
🟠 ÉLEVÉ — Un acteur menaçant chinois exploite une plateforme de vidéoconférence
Un acteur malveillant lié à la Chine a exploité une vulnérabilité Zero Day dans le logiciel de visioconférence TrueConf pour effectuer des reconnaissances, élever ses privilèges et déployer des charges utiles supplémentaires contre des cibles gouvernementales asiatiques.
Semaine de la sécurité rapporte qu'un acteur malveillant chinois a exploité une vulnérabilité jusqu'alors inconnue dans le VraiConf plate-forme de vidéoconférence pour cibler les organisations gouvernementales à travers l'Asie. La chaîne d'attaque implique :
- Accès initial via zero-day — exploiter TrueConf pour prendre pied dans les réseaux gouvernementaux
- Reconnaissance — cartographier l'infrastructure réseau interne et identifier les cibles à forte valeur ajoutée
- Élévation de privilèges — passer de l'accès initial aux autorisations de niveau administratif
- Déploiement de la charge utile — installation d'outils supplémentaires pour l'accès persistant et l'exfiltration de données
Cela fait suite à une tendance croissante de des acteurs parrainés par l’État ciblant les plateformes de collaboration et de vidéoconférence comme points d’entrée dans les réseaux gouvernementaux. Les organisations utilisant TrueConf doivent surveiller les indicateurs de compromission et appliquer les correctifs dès qu'ils sont disponibles.
🍎 Apple étend la protection contre les exploits DarkSword à davantage d'appareils
Pomme déploie des protections supplémentaires contre le Kit d'exploitation DarkSword à une plus large gamme d’appareils. Le kit DarkSword, qui a été divulgué sur GitHub fin mars, a été utilisé par les deux pirates informatiques parrainés par l'État et fournisseurs de logiciels espions commerciaux pour cibler les utilisateurs d'iPhone.
Mises à jour clés :
- Couverture étendue des appareils - les protections atteignent désormais les anciens modèles d'iPhone et d'iPad qui n'étaient auparavant pas corrigés
- Atténuations au niveau du noyau — traiter les composants de la chaîne d'exploitation qui permettent l'élévation des privilèges
- Améliorations du mode de verrouillage — durcissement supplémentaire pour les utilisateurs présentant un risque élevé de surveillance ciblée
Les utilisateurs devraient mettre à jour tous les appareils Apple immédiatement. Les personnes exposées à un risque élevé de surveillance ciblée (journalistes, militants, diplomates) devraient permettre Mode de verrouillage pour une protection maximale.
🏥 La Commission européenne confirme une violation de plus de 300 Go liée à l'attaque de la chaîne d'approvisionnement Trivy
Le Commission européenne a confirmé une violation de données liée au Attaque triviale de la chaîne d’approvisionnement, avec des pirates informatiques qui volent 300 Go de données de l'environnement AWS de la Commission, y compris les informations personnelles.
Il s'agit de la deuxième violation majeure des institutions européennes au cours des derniers mois, après la Incident TeamPCP/CERT-EU qui a exposé les données de 30 entités de l’Union. Cette violation soulève de sérieuses questions sur sécurité de la chaîne d'approvisionnement dans les infrastructures gouvernementales critiques et l’impact en cascade des outils de sécurité open source compromis.
📋 Coups rapides
- Fuite de données ChatGPT : OpenAI enquête sur les rapports faisant état de données de conversation d'utilisateurs exposées – la portée et l'impact sont toujours en cours d'évaluation.
- Rootkit Android : Un nouveau rootkit Android a été découvert et persiste en dessous du niveau du système d'exploitation, ce qui le rend extrêmement difficile à détecter et à supprimer avec les outils de sécurité mobile standard.
- Ransomware pour installations d’eau : Une installation de traitement de l'eau aux États-Unis a été touchée par un ransomware, poursuivant ainsi la tendance au ciblage des infrastructures critiques par des groupes cybercriminels.
- Violation d'initié de T-Mobile : T-Mobile précise que son dernier dossier de violation de données impliquait une menace interne avec un impact limité – et non un piratage externe comme initialement spéculé.
- La Corée du Nord draine 285 millions de dollars de la dérive : Les pirates nord-coréens ont drainé 285 millions de dollars de la plateforme DeFi Drift en 10 secondes chrono, préparant l'infrastructure et plusieurs transactions non basées avant d'exécuter le braquage.
- Hôpital commémoratif de Nacogdoches : 250 000 patients touchés par une violation survenue en janvier 2026 au cours de laquelle des acteurs malveillants ont accédé au réseau interne de l'hôpital et ont volé des informations personnelles et médicales.
🛡️ Actions recommandées
- Sécurité de la chaîne d'approvisionnement npm : Auditez toutes les dépendances des 36 packages Strapi malveillants. Utiliser des packages limités (
@strapi/) seulement. Implémentez l'audit npm dans les pipelines CI/CD. Pensez à utiliser des fichiers de verrouillage et une vérification de la provenance des packages.
- Opérateurs Next.js : Corrigez immédiatement le CVE-2025-55182 (React2Shell). Déployez des règles WAF pour bloquer les tentatives d'exploitation. Faites pivoter tous les secrets d'environnement si vous exécutez des instances Next.js non corrigées.
- Mainteneurs OSS : Activez le 2FA basé sur le matériel sur tous les comptes de registre de packages. Vérifiez toutes les mises à jour logicielles via les canaux officiels uniquement. Soyez extrêmement prudent face aux invitations non sollicitées à des réunions émanant d'entreprises inconnues, en particulier celles impliquant des installations de « correction d'erreurs ».
- Vidéoconférence : Les organisations utilisant TrueConf doivent appliquer les derniers correctifs et surveiller les IOC. Envisagez la segmentation du réseau pour limiter les mouvements latéraux des outils de collaboration.
- Utilisateurs Apple : Mettez à jour tous les appareils immédiatement. Activez le mode de verrouillage si vous présentez un risque élevé de surveillance ciblée.
- Opérations de crypto-monnaie : Auditez toute l’infrastructure basée sur Strapi. Faites pivoter les informations d'identification de la base de données, les clés API et les clés du portefeuille. Surveillez les modèles d'accès non autorisés dans les journaux Redis et PostgreSQL.
Gardez une longueur d'avance sur la courbe des menaces
Obtenez des informations de sécurité quotidiennes fournies sans bruit.
Explorez KENSAI →
Briefing de sécurité KENSAI — 5 avril 2026
Compilé à partir de SafeDep, Cisco Talos, Google Threat Intelligence Group, BleepingComputer, The Hacker News, SecurityWeek et Kaspersky Intelligence Feeds.