npm renforce les autorisations des jetons face aux attaques, les experts en sécurité Web3 remettent en question l’insuffisance des mesures
npm a commencé à resserrer l'accès aux jetons à privilèges élevés afin de répondre à la récente attaque de la chaîne d'approvisionnement “Mini Shai-Hulud” touchant les développeurs Web3. La plateforme a révoqué les jetons d'accès granulaires avec droits d'écriture et demande aux utilisateurs de changer immédiatement leurs clés, en passant au mécanisme de publication Trusted Publishing.
La plateforme initie des mesures
L'objectif direct de ce changement est de freiner la dernière propagation de ce programme malveillant. Les attaquants avaient précédemment utilisé des jetons d'écriture pour contourner la double authentification et publier des packages malveillants dans le registre npm ou polluer des versions de packages existantes.
Cependant, plusieurs chercheurs en sécurité estiment que l'action de npm arrive trop tard et se concentre surtout sur la limitation de la propagation future, sans traiter le code malveillant déjà implanté sur les appareils des développeurs.
Les environnements infectés pourraient continuer à divulguer des données
Les chercheurs indiquent que la révocation des jetons peut effectivement réduire l'arrivée de nouvelles versions malveillantes, mais l'aide apportée aux environnements de développement déjà infectés reste limitée. Ce ver s'insère dans la configuration des IDE et des assistants AI, se déclenchant chaque fois que le développeur utilise les outils associés.
Cela signifie que, même si le développeur supprime les fichiers de projet ou nettoie le dossier node_modules, le script malveillant pourrait réinfecter l'environnement lors d'opérations ultérieures et continuer à dérober des informations sensibles.
Les cibles de l’attaque incluent les identifiants cloud et les phrases mnémoniques de portefeuille
Les descriptions publiques montrent que ce type de programme malveillant ne se contente pas de dérober les identifiants de développement habituels, mais collecte aussi les identifiants AWS et les phrases mnémoniques de portefeuilles crypto, des données de grande valeur. Ces informations sont ensuite exfiltrées via l’API officielle de GitHub, rendant le trafic plus semblable à une activité normale de développement et rendant la détection plus difficile.
- L’attaquant a pris le contrôle du compte npm légitime atool
- 637 versions malveillantes publiées en 27 minutes
- Concerne 323 packages, avec environ 16 millions de téléchargements hebdomadaires
La communauté de sécurité critique la réaction trop passive
Taylor Monahan, principale chercheuse en sécurité chez MetaMask, et d'autres, critiquent le fait que l'approche actuelle de la plateforme consiste davantage à confirmer l'ampleur du problème qu’à éliminer l'infection en elle-même. Un autre chercheur souligne qu'un simple blocage des accès ne remplace pas une analyse et un nettoyage complet des comportements malveillants.
Pour les équipes Web3, cet incident démontre une nouvelle fois que la chaîne d’outils de développement est devenue une porte d’entrée à haut risque. Surtout depuis que les assistants de codage AI sont largement intégrés dans les workflows quotidiens, une infection au niveau de la configuration peut toucher bien plus qu’un seul projet.
Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.
Vous pourriez également aimer

Les dépenses d'investissement de Samsung et SK Hynix ont augmenté de 35 % au premier semestre ! Nvidia n'est pas parmi les cinq principaux clients de Samsung
Au premier semestre de 2026, les investissements cumulés dans les installations de semi-conducteurs de Samsung Electronics et SK Hynix ont atteint 43,2 billions de wons, soit une augmentation de 35,1 % en glissement annuel ; le taux d'utilisation de la capacité s'élève à 100 %, afin de répondre à la forte demande de stockage liée à l'IA. En ce qui concerne la structure des clients, Nvidia représentait 13,35 % du chiffre d'affaires de SK Hynix, et n’a pas figuré parmi les cinq principaux clients de Samsung, ce qui reflète le passage de la demande de stockage IA d'une forte dépendance à Nvidia vers une diversification. L’attention concurrentielle se tourne désormais vers les produits de prochaine génération et une clientèle plus étendue de fabricants de puces IA.
Les attentes de hausse des taux par la Fed s’atténuent, le dollar chute pour la troisième fois consécutive, atteignant son plus bas niveau depuis mai, et l’indice des devises des marchés émergents atteint un sommet historique.
Alors que les traders réduisent leurs attentes concernant un resserrement de la politique monétaire de la Réserve fédérale, le dollar poursuit sa baisse et les devises des marchés émergents atteignent des sommets historiques.

Le transport maritime dans le détroit d'Ormuz presque à l'arrêt ! Les producteurs d'énergie du Moyen-Orient cherchent désespérément des alternatives, les fournisseurs de GNL recourent exceptionnellement au transfert de navire à navire
Bien que les tensions entre les États-Unis et l'Iran concernant le détroit d'Ormuz, cette voie maritime cruciale, persistent, les fournisseurs s'efforcent toujours de garantir que le carburant continue d'être acheminé depuis l'intérieur du golfe Persique vers les marchés mondiaux.

