10 paquets npm typosquattĂ©s dĂ©ploient un voleur dâidentifiants multiâĂ©tapes
Selon Socket (socket.dev), lâĂ©quipe Threat Research a identifiĂ© 10 paquets npm typosquattĂ©s, publiĂ©s le 4 juillet 2025 et totalisant plus de 9âŻ900 tĂ©lĂ©chargements en plus de quatre mois, qui orchestrent une opĂ©ration de vol dâidentifiants multiâĂ©tapes. Les paquets imitent des bibliothĂšques populaires (TypeScript, discord.js, ethers.js, nodemon, react-router-dom, zustand) et ont Ă©tĂ© publiĂ©s par lâacteur «âŻandrew_r1âŻÂ». Le vecteur dâexĂ©cution abuse du hook npm postinstall pour lancer un script install.js qui dĂ©tecte lâOS et ouvre un nouveau terminal afin dâexĂ©cuter un payload obfusquĂ© (app.js), masquant lâactivitĂ© durant lâinstallation. Le code est protĂ©gĂ© par quatre couches dâobfuscation: wrapper eval autoâdĂ©codant, XOR Ă clĂ© dynamique dĂ©rivĂ©e du code du dĂ©chiffreur, encodage URL et obfuscation du flot de contrĂŽle (switch-case, bases mixtes hex/octal). ...