Chaîne de dépendances npm malveillantes ulid-xyz liée au groupe FAMOUS CHOLLIMA (DPRK)

🔍 Contexte Publié le 1er septembre 2026 par Kunal Singh sur le blog de SafeDep, cet article présente une analyse technique approfondie d’une chaîne de livraison de malware via l’écosystème npm, détectée en juin 2026 et référencée sous l’advisory MAL-2026-6672. 🎯 Mécanisme d’attaque : une chaîne de dépendances transitives L’attaque repose sur trois packages npm imbriqués : ioredis-xyz (Layer 1) : typosquat de ioredis, un client Redis légitime. La version 5.11.2 ajoute redis-type-xyz comme dépendance inutilisée. redis-type-xyz (Layer 2) : typosquat de Redis OM, sans code exécutable. La version 1.10.6 ajoute ulid-xyz comme dépendance. ulid-xyz (Layer 3) : typosquat de ulidx, contient le payload malveillant de 467 Ko déclenché via un script postinstall. Le payload n’était pas présent lors de la publication initiale d’ioredis-xyz : il a été injecté 19 minutes plus tard via la mise à jour d’une dépendance transitive, rendant la détection initiale impossible. ...

1 septembre 2026 · 4 min
Dernière mise à jour le: 1 septembre 2026 📝