Aller au contenu
TECH1 source3 min de lecture

Attaque par la chaîne d’approvisionnement de plusieurs paquets NPM

Illustration — Tech
PDC server room.jpg — Esquilo, CC BY-SA 3.0, via Wikimedia Commons.

ANSSI — Licence Ouverte / Etalab 2.0. Publication d'origine, 27 novembre 2025.

Agrégé automatiquement — Responsable de publication : — Mis à jour le

L'essentiel

  • Le CERT-FR a connaissance d'une vague de compromission de paquets NPM ayant débuté le 23 novembre 2025.
  • En date du 26 novembre 2025, plus de 700 paquets ont été affectés.

Phrases relevées telles quelles dans le texte officiel reproduit ci-dessous (ANSSI, Licence Ouverte / Etalab 2.0).

Texte officiel intégral

Ci-dessous, le corps complet de la publication de ANSSI, reproduit sans modification. La Licence Ouverte / Etalab 2.0 en autorise expressément la reproduction, à la seule condition d'en mentionner la paternité.

Le CERT-FR a connaissance d'une vague de compromission de paquets NPM ayant débuté le 23 novembre 2025. En date du 26 novembre 2025, plus de 700 paquets ont été affectés. Ce nombre important est dû à l'auto-réplication du logiciel malveillant. Seules quelques versions de ces paquets, les plus récentes, ont été compromises. Plusieurs d'entre elles ont été supprimées par les développeurs par la suite.

Cette campagne est nommée Sha1-Hulud 2.0, Shai-Hulud ou Shai Hulud dans plusieurs billets de blogues. Elle constitue la deuxième vague après celle présentée en septembre 2025, dans le bulletin d'actualité CERTFR-2025-ACT-040, et présente un niveau de sophistication accru.

Des listes de paquets concernés par cette vague ainsi que des indicateurs de compromissions sont disponibles (cf. section Documentation). Ces informations techniques n'ont pas été qualifiées par le CERT-FR.

Les éditeurs PostHog et Postman précisent les versions de leurs paquets qui ont été compromises [1][2].

Lorsqu'une version malveillante d'un paquet a été téléchargée, un script de pré-installation est exécuté et peut effectuer les actions suivantes :

  • récupération de différents secrets présents sur la machine compromise au travers de variables d'environnement ou de fichier de configuration. L'outil TruffleHog est également utilisé dans cette optique ;

Recommandations

En raison de l'évolution de la campagne, le CERT-FR recommande de :

  • chercher les différents indicateurs de compromissions présentés dans les billets de blogue et en particulier le fichier bun_environment.js ;
  • vérifier l'ensemble des paquets NPM installés et leurs versions et les comparer aux versions indiquées comme compromises ;
  • geler temporairement la mise à jour des paquets NPM et utiliser des versions connues comme légitimes ;
  • vérifier l'intégrité des plateformes d'intégration continue et des potentiels paquets NPM maintenus ;

De plus les fiches réflexes relatives à la compromission système peuvent être consultées [3][4].

Documentation

  • [1] Billet de blogue de Postman du 24 novembre 2025 relatif à la compromission de certains paquets NPM
  • [2] Billet de blogue de PostHog du 25 novembre 2025 relatif à la compromission de certains paquets NPM
  • Billet de blogue de Wiz du 24 novembre 2025 relatif à la campagne Shai-Hulud 2.0

Fin du texte officiel repris

Source :ANSSI, publié le — Licence Ouverte / Etalab 2.0.

Consulter la publication d'originehttps://www.cert.ssi.gouv.fr/actualite/CERTFR-2025-ACT-051/

Texte reproduit dans son intégralité. La mention de la source et de sa date de dernière mise à jour est la seule condition posée par la Licence Ouverte / Etalab 2.0 ; elle ne confère aucun caractère officiel à cette reprise et ne vaut ni reconnaissance ni caution de fildactu.fr par l'émetteur.

Sources

1 source (CERT-FR — ANSSI). Chaque lien renvoie vers la publication d'origine — le contenu reste chez son éditeur.

D'autres sujets « Cyberattaques » — Tech

Comment ce sujet a-t-il été constitué ?

Les publications des sources suivies sur la rubrique Tech sont dédoublonnées par empreinte de titre sur une fenêtre de 72 heures, puis regroupées lorsqu'elles couvrent le même événement. Le compteur indique combien d'émetteurs distincts l'ont traité.

Le texte encadré plus haut est le corps de la publication de ANSSI, repris dans son intégralité et sans modification. La Licence Ouverte / Etalab 2.0 sous laquelle cet organisme diffuse ses informations concède « un droit non exclusif et gratuit de libre réutilisation », dont celui « de la communiquer, la reproduire, la copier » et « de l'exploiter à titre commercial », sous la seule réserve d'en « mentionner la paternité » — la source et la date de dernière mise à jour, portées en tête et en pied du texte, avec le lien vers l'original. La mise en page — chapô détaché, intertitres, sommaire — est de fildactu.fr ; les mots sont ceux de l'émetteur, et pas un n'a été ajouté, retiré ni reformulé. Pour la presse et pour toute source sans autorisation vérifiée, fildactu.fr ne conserve que le titre tel que publié, le nom de l'éditeur, le lien d'origine et la date.

Où ce sujet est-il rangé ?