Chaßne de dépendances npm malveillantes ulid-xyz liée au groupe FAMOUS CHOLLIMA (DPRK)
đ Contexte PubliĂ© le 1er septembre 2026 par Kunal Singh sur le blog de SafeDep, cet article prĂ©sente une analyse technique approfondie dâune chaĂźne de livraison de malware via lâĂ©cosystĂšme npm, dĂ©tectĂ©e en juin 2026 et rĂ©fĂ©rencĂ©e sous lâadvisory MAL-2026-6672. đŻ MĂ©canisme dâattaque : une chaĂźne de dĂ©pendances transitives Lâattaque repose sur trois packages npm imbriquĂ©s : ioredis-xyz (Layer 1) : typosquat de ioredis, un client Redis lĂ©gitime. La version 5.11.2 ajoute redis-type-xyz comme dĂ©pendance inutilisĂ©e. redis-type-xyz (Layer 2) : typosquat de Redis OM, sans code exĂ©cutable. La version 1.10.6 ajoute ulid-xyz comme dĂ©pendance. ulid-xyz (Layer 3) : typosquat de ulidx, contient le payload malveillant de 467 Ko dĂ©clenchĂ© via un script postinstall. Le payload nâĂ©tait pas prĂ©sent lors de la publication initiale dâioredis-xyz : il a Ă©tĂ© injectĂ© 19 minutes plus tard via la mise Ă jour dâune dĂ©pendance transitive, rendant la dĂ©tection initiale impossible. ...