<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>MicrosoftSystem64 on CyberVeille</title>
    <link>https://cyberveille.ch/tags/microsoftsystem64/</link>
    <description>Recent content in MicrosoftSystem64 on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Tue, 01 Sep 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/microsoftsystem64/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Chaîne de dépendances npm malveillantes ulid-xyz liée au groupe FAMOUS CHOLLIMA (DPRK)</title>
      <link>https://cyberveille.ch/posts/2026-09-01-chaine-de-dependances-npm-malveillantes-ulid-xyz-liee-au-groupe-famous-chollima-dprk/</link>
      <pubDate>Tue, 01 Sep 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-09-01-chaine-de-dependances-npm-malveillantes-ulid-xyz-liee-au-groupe-famous-chollima-dprk/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 1er septembre 2026 par Kunal Singh sur le blog de SafeDep, cet article présente une &lt;strong&gt;analyse technique approfondie&lt;/strong&gt; d&amp;rsquo;une chaîne de livraison de malware via l&amp;rsquo;écosystème npm, détectée en juin 2026 et référencée sous l&amp;rsquo;advisory &lt;strong&gt;MAL-2026-6672&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-mécanisme-dattaque--une-chaîne-de-dépendances-transitives&#34;&gt;🎯 Mécanisme d&amp;rsquo;attaque : une chaîne de dépendances transitives&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;attaque repose sur trois packages npm imbriqués :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;ioredis-xyz&lt;/strong&gt; (Layer 1) : typosquat de &lt;code&gt;ioredis&lt;/code&gt;, un client Redis légitime. La version 5.11.2 ajoute &lt;code&gt;redis-type-xyz&lt;/code&gt; comme dépendance inutilisée.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;redis-type-xyz&lt;/strong&gt; (Layer 2) : typosquat de Redis OM, sans code exécutable. La version 1.10.6 ajoute &lt;code&gt;ulid-xyz&lt;/code&gt; comme dépendance.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;ulid-xyz&lt;/strong&gt; (Layer 3) : typosquat de &lt;code&gt;ulidx&lt;/code&gt;, contient le &lt;strong&gt;payload malveillant de 467 Ko&lt;/strong&gt; déclenché via un script &lt;code&gt;postinstall&lt;/code&gt;.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Le payload n&amp;rsquo;était pas présent lors de la publication initiale d&amp;rsquo;ioredis-xyz : il a été injecté &lt;strong&gt;19 minutes plus tard&lt;/strong&gt; via la mise à jour d&amp;rsquo;une dépendance transitive, rendant la détection initiale impossible.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
