Cette escroquerie par hameçonnage 2FA a piégé un développeur - et mis en danger des milliards de téléchargements npm - ZDNET

Guillaume Serries - ZDNet - 10/09
Restez vigilants". D'autres mainteneurs ont également été visés.

A retenir

  • Un courriel d'hameçonnage (phishing) était au cœur de l'attaque.
  • L'équipe de NPM a rapidement supprimé les versions rétroactives.
  • 18 paquets touchés, avec plus de 2 milliards de téléchargements par semaine.

Une nouvelle attaque de la chaîne d'approvisionnement numérique a ciblé des paquets npm open-source très populaires qui sont téléchargés au moins deux milliards de fois par semaine.

'I've been pwned' (Je me suis fait avoir)

Le 8 septembre, Josh Junon, un mainteneur de paquets dont le compte était au centre de l'attaque, a révélé qu'une attaque de phishing sophistiquée était à l'origine de l'incident, qui a eu un impact sur les paquets npm liés à son compte.

Également connu sous le nom de qix, Junon a déclaré : "Je me suis fait avoir. L'email de réinitialisation du 2FA avait l'air très légitime".

Dans un fil Bluesky, le développeur a ajouté que l'e-mail de phishing provenait d'un domaine usurpant l'identité du domaine légitime npmjs[.]com, et que le seul indicateur de fraude était l'utilisation de ".help" dans l'e-mail de phishing "support[at\N]npmjs[dot\N]help". L'e-mail en question prétendait être un avis de sécurité, avertissant les utilisateurs que s'ils ne mettaient pas à jour leurs identifiants d'authentification à deux facteurs (2FA), leurs comptes seraient temporairement bloqués à partir du 10 septembre....
[Courte citation de 8% de l'article original]

Loading...