đ Contexte PubliĂ© le 21 septembre 2026 par JFrog Security Research, cet article prĂ©sente lâanalyse complĂšte dâune campagne de supply-chain npm active depuis mars 2026, baptisĂ©e « Equation of Compromise ». La campagne regroupe plusieurs incidents signalĂ©s sĂ©parĂ©ment par dâautres vendeurs et cible principalement les dĂ©veloppeurs quantitatifs et DeFi.
đŻ MĂ©canisme dâinfection Le vecteur initial est un package npm malveillant (mathsbase) copiant la bibliothĂšque lĂ©gitime mathjs. Le package embarque :
lib/cjs/utils/event.js : loader AES-256-GCM lib/cjs/utils/graph.js : orchestrateur (stage 2, base64 chiffrĂ©) lib/cjs/utils/fraction.js : agent Slack (stage 3, base64 chiffrĂ©) lib/cjs/utils/bignumber/type.js : copie bundlĂ©e dâethers.js v5.7.2 (~1,5 MB) Le dĂ©clencheur est cryptographiquement conditionnel : le payload ne se dĂ©chiffre que si la victime appelle math.lusolve() avec la matrice de Pascal 3Ă3 symĂ©trique [[1,1,1],[1,2,3],[1,3,6]]. Le facteur LU de cette matrice sert de mot de passe pour dĂ©river la clĂ© AES via scryptSync. Toute autre matrice Ă©choue Ă lâauthentification GCM sans erreur visible.
...