Offre LinkedIn piégée : dépÎt Node.js trojanisé déploie un malware via npm postinstall
Selon un billet de blog publiĂ© par Daniel Tofan (Blog de Daniel Tofan, 26 janvier 2026), une fausse offre freelance sur LinkedIn lâa conduit vers un dĂ©pĂŽt GitLab contenant une application Node.js trojanisĂ©e, conçue pour dĂ©ployer un malware via les hooks du cycle de vie npm. Lâattaque sâappuie sur un hook npm postinstall dans package.json qui lance automatiquement lâapplication et, avec elle, la charge malveillante. Un loader obfusquĂ© dissimulĂ© en fin de fichier (server/controllers/userController.js) dĂ©code des variables dâenvironnement en Base64, rĂ©cupĂšre un payload distant hĂ©bergĂ© sur jsonkeeper.com et lâexĂ©cute dynamiquement via Function.constructor. La configuration (server/config/.config.env) encode lâURL du payload et des en-tĂȘtes HTTP dĂ©diĂ©s. ...