Campagne npm ' Equation of Compromise ' : supply-chain ciblant développeurs DeFi et quant
🔍 Contexte Publié le 21 septembre 2026 par JFrog Security Research, cet article présente l’analyse complète d’une campagne de supply-chain npm active depuis mars 2026, baptisée « Equation of Compromise ». La campagne regroupe plusieurs incidents signalés séparément par d’autres vendeurs et cible principalement les développeurs quantitatifs et DeFi. 🎯 Mécanisme d’infection Le vecteur initial est un package npm malveillant (mathsbase) copiant la bibliothèque légitime mathjs. Le package embarque : lib/cjs/utils/event.js : loader AES-256-GCM lib/cjs/utils/graph.js : orchestrateur (stage 2, base64 chiffré) lib/cjs/utils/fraction.js : agent Slack (stage 3, base64 chiffré) lib/cjs/utils/bignumber/type.js : copie bundlée d’ethers.js v5.7.2 (~1,5 MB) Le déclencheur est cryptographiquement conditionnel : le payload ne se déchiffre que si la victime appelle math.lusolve() avec la matrice de Pascal 3×3 symétrique [[1,1,1],[1,2,3],[1,3,6]]. Le facteur LU de cette matrice sert de mot de passe pour dériver la clé AES via scryptSync. Toute autre matrice échoue à l’authentification GCM sans erreur visible. ...