Alerte attaque supply chain logicielle : des paquets privés divulgués via une timing attack sur npm selon les analystes sécurité Aqua Nautilus

Les chercheurs en sécurité d’Aqua Nautilus ont découvert que les API de npm, gestionnaire de paquets pour l’environnement d’exécution JavaScript Node.js permettent aux hackers d’exécuter une timing attack capable de détecter les packages privés.

En créant une liste de noms de packages possibles, ils ont la capacité de détecter les packages privés des organisations, puis de masquer les packages publics, incitant les collaborateurs et les utilisateurs à les télécharger. Ce type d’attaque est lié à une catégorie plus large d’attaques ciblant la chaîne d’approvisionnement. Au cours des dernières années, Aqua Nautilus a constaté une augmentation du volume et de la variété de ces attaques.

Articles similaires

Malwares

21 août 2026

ToxicPanda 2.0 : un cheval de Troie bancaire Android nettement plus puissant découvert par le zLabsde Zimperium

• ToxicPanda 2.0 cible désormais 349 applications bancaires, financières, de paiement et de (…)

Malwares

18 juin 2026

Rokarolla : Zimperium identifie un nouveau malware Android capable de prendre le contrôle total des smartphones et de cibler plus de 200 applications bancaires et crypto

Les chercheurs de zLabs, l’équipe de recherche de Zimperium, ont identifié Rokarolla, un nouveau (…)

Malwares

10 mai 2026

Cato Networks alerte sur des vulnérabilités critiques dans NVIDIA NeMo et Meta PyTorch

Le chargement de modèles d’intelligence artificielle peut permettre une exécution de code à (…)