Un nouveau malware nommé IronWorm frappe 36 paquets dans une attaque sur la chaîne d'approvisionnement npm
Veille sécurité
Un nouveau malware baptisé IronWorm vient de compromettre 36 paquets sur le registre npm. Si vous avez lancé un npm install cette semaine, vérifiez immédiatement votre arbre de dépendances.
Contexte
Les attaques sur la chaîne d'approvisionnement logicielle se multiplient. Le principe est simple : compromettre un paquet open source utilisé comme dépendance pour infecter en cascade tous les projets qui l'intègrent. IronWorm s'inscrit dans cette tendance qui s'est accélérée ces derniers mois.
36 paquets npm ont été identifiés comme vecteurs. Un seul npm install sur un projet affecté suffit à compromettre l'environnement de développement.
Paquets compromis
Vérification immédiate
Lancez cette commande à la racine de vos projets Node.js :
npm list | grep -E "weavedb|wdb-|cwao|arnext|aonote|atomic-notes|fpjson|monade|roidjs|hbsig|zkjson|wao@|ai3@|arjson"
Aucun résultat = vous n'êtes pas affecté. Un résultat = isolez le projet, auditez les accès, changez les credentials potentiellement exposés.
La supply chain est devenue l'un des vecteurs d'infection les plus efficaces. Chaque dépendance est une surface d'attaque. Auditez régulièrement avec npm audit et limitez les dépendances au strict nécessaire.