Compromission de la chaßne d'approvisionnement npm : axios infecté via le paquet malveillant plain-crypto-js
đïž Contexte Analyse technique publiĂ©e le 31 mars 2026 sur opensourcemalware.com, portant sur une attaque de chaĂźne dâapprovisionnement ciblant le paquet npm axios, lâun des plus tĂ©lĂ©chargĂ©s au monde avec plus de 40 millions de tĂ©lĂ©chargements hebdomadaires. đŻ Vecteur dâattaque initial Lâattaquant a procĂ©dĂ© en deux temps : CrĂ©ation prĂ©alable du paquet malveillant plain-crypto-js (versions 4.2.0 et 4.2.1) via le compte npm nrwise (nrwise@proton.me), conçu pour imiter le lĂ©gitime crypto-js Compromission des comptes npm et GitHub du mainteneur jasonsaayman (email modifiĂ© en ifstap@proton.me), permettant la publication de axios@1.14.1 et axios@0.30.4 avec plain-crypto-js comme dĂ©pendance malveillante La preuve forensique clĂ© est lâabsence de provenance OIDC sur les versions malveillantes, publiĂ©es via npm CLI avec des credentials volĂ©s, contrairement aux versions lĂ©gitimes publiĂ©es via GitHub Actions. ...