Un logiciel malveillant actif se propage à grande vitesse à travers le registre npm en infectant automatiquement les packages les plus téléchargés du web.

L’alerte a été lancée ce 4 août 2026 à la mi-journée.

La première cible identifiée ? keyv, une bibliothèque de stockage clé-valeur qui cumule plus de 600 millions de téléchargements mensuels sur npm.

L’affaire aurait déjà pu faire les gros titres, mais d’après les premières analyses disponibles, keyv n’est désormais plus qu’un point d’entrée.

En trente minutes à peine, le même payload a touché au moins neuf organisations sans lien entre elles, parmi lesquelles Deliveroo, Qlik, ServiceTitan et Ornikar, ainsi que des packages massifs comme flat-cache (565 millions de téléchargements mensuels) et file-entry-cache (557 millions).

En fin de matinée, la société Aikido estimait à 868 le nombre de packages compromis, pour un total dépassant les 2 milliards d’installations mensuelles.

« Nous constatons également une propagation communautaire très active de ce ver informatique au sein de la chaîne d’approvisionnement, touchant d’autres mainteneurs et paquets, y compris des organisations majeures » affirme l’entreprise.

Comment fonctionne le ver

Concrètement, l’attaquant aurait d’abord pris le contrôle du compte GitHub du mainteneur de keyv, puis poussé des fichiers malveillants dans le dépôt avant de déclencher une publication automatique. Les versions empoisonnées sont donc arrivées sur npm avec tous les certificats d’authenticité attendus, indiscernables d’une mise à jour normale.

Pour les développeurs, le piège se referme au moment où ils installent le package. Une instruction cachée dans le fichier de configuration déclenche silencieusement un script qui, à son tour, télécharge et exécute le vrai malware, classé par Wiz Research comme descendant de la famille Shai-Hulud.

Le logiciel malveillant ratisse large et parcourt la machine infectée à la recherche de tout ce qui ressemble à des identifiants d’accès, que ce soit vers des serveurs, des bases de données, des plateformes cloud ou des dépôts de code. Il peut même extraire des secrets stockés dans la mémoire vive des serveurs d’intégration continue. L’exfiltration passe ensuite par des dépôts GitHub privés, sans jamais contacter un serveur suspect, ce qui rend la détection quasi impossible par les outils de surveillance réseau classiques.

Ce que les développeurs doivent faire maintenant

Selon SafeDep, le ver embarque également un mécanisme particulièrement retors. Il attend que vous coupiez les accès compromis pour déclencher une dernière action destructrice sur la machine infectée.

La priorité absolue n’est donc pas de révoquer ses accès en premier. Avant toute chose, il faut localiser et désactiver le composant de surveillance installé par le malware. Ce n’est qu’une fois cette étape accomplie qu’il devient sans danger de changer ses mots de passe et identifiants d’accès.

En parallèle, désactiver les scripts d’installation automatiques dans les pipelines CI/CD est la mesure la plus simple pour couper court à toute nouvelle infection et vérifier si les packages compromis se trouvent dans ses dépendances.

L’attaque est toujours en cours et que des analyses supplémentaires sont attendues dans les prochaines heures.

une comparateur meilleur vpn numerama

Vous avez lu 0 articles sur Numerama ce mois-ci

Il y a une bonne raison de ne pas s'abonner à

Tout le monde n'a pas les moyens de payer pour l'information.
C'est pourquoi nous maintenons notre journalisme ouvert à tous.

Mais si vous le pouvez,
voici trois bonnes raisons de soutenir notre travail :

  • 1 Numerama+ contribue à offrir une expérience gratuite à tous les lecteurs de Numerama.
  • 2 Vous profiterez d'une lecture sans publicité, de nombreuses fonctions avancées de lecture et des contenus exclusifs.
  • 3 Aider Numerama dans sa mission : comprendre le présent pour anticiper l'avenir.

Si vous croyez en un web gratuit et à une information de qualité accessible au plus grand nombre, rejoignez Numerama+.

S'abonner à Numerama+
Toute l'actu tech en un clien d'oeil

Toute l'actu tech en un clin d'œil

Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !


Tous nos articles sont aussi sur notre profil Google : suivez-nous pour ne rien manquer !