Microsoft découvre des packages npm malveillants ciblant les wallets crypto

iconCoinEdition
Partager
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconRésumé

expand icon
Microsoft Threat Intelligence a révélé le 3 juin 2026 que deux packages npm malveillants avaient été découverts pour déployer un cheval de Troie d'accès à distance (RAT) ciblant les données sur chaîne. Les packages, [email protected] et [email protected], utilisaient des dépôts Hugging Face pour l'exfiltration de données. Publiés par l'utilisateur npm hexalpha10, le RAT vole les frappes au clavier, les captures d'écran et les données sur chaîne. Il établit une persistance sur les systèmes Windows et Linux et communique avec des serveurs C2. Microsoft a averti les utilisateurs de surveiller le trafic vers huggingface.co/api à la recherche de signes de compromission.
  • Microsoft a signalé deux packages npm malveillants exploitant les API Hugging Face.
  • Les packages ont déployé un RAT pour voler les frappes au clavier, les captures d'écran et les données du wallet.
  • L'incident met en lumière les risques persistants de chaîne d'approvisionnement npm ciblant les utilisateurs de crypto.

Le 3 juin 2026, Microsoft Threat Intelligence a signalé que deux paquets npm compromis déployaient un cheval de Troie d'accès à distance (RAT) pour voler les frappes au clavier, les captures d'écran et les identifiants de wallet cryptographiques, tout en abusant des dépôts Hugging Face (repos) pour l'exfiltration de données.

Microsoft signale deux packages npm malveillants

Microsoft Threat Intelligence a identifié deux packages npm malveillants, [email protected] et [email protected], qui ont été compromis ou publiés avec une intention malveillante. Ces packages déployent un RAT capable de capturer les frappes au clavier, de prendre des captures d'écran et de voler les identifiants des wallets de cryptomonnaies.

Les packages abusent des dépôts Hugging Face comme infrastructure d'exfiltration, en mélangeant le trafic malveillant à des charges de travail d'apprentissage automatique légitimes pour éviter la détection. Les packages ont été publiés par l'utilisateur npm hexalpha10 (auteur : toskypi).

Comment le RAT vole les identifiants du wallet

Lorsque les développeurs ou les pipelines de construction installent les paquets npm compromis, ceux-ci déployent silencieusement un RAT complet. Le RAT est conçu pour s'exécuter en arrière-plan et voler activement des informations sensibles. Il y parvient en surveillant l'activité des utilisateurs sur les systèmes infectés, en capturant les entrées qui incluent souvent les mots de passe de wallet, les phrases secrètes ou les clés privées, et en extrayant les identifiants stockés des applications de wallet crypto populaires et des extensions de navigateur.

Pour maintenir un accès à long terme, le malware établit une persistance immédiatement après l'installation en utilisant des méthodes spécifiques à la plateforme :

  • Sur Windows : il crée une clé Run à HKCU\Software\Microsoft\Windows\CurrentVersion\Run\MicrosoftSystem64 et configure une tâche planifiée nommée MicrosoftSystem64.
  • Sur Linux : il installe un service systemd appelé MicrosoftSystem64.service.

La charge utile est déposée dans un répertoire dédié (MicrosoftSystem64/payload.js), permettant au RAT de fonctionner indépendamment du package npm original. Le RAT utilise deux serveurs de commande et de contrôle (C2) : 195.201.194.107:8010 (WebSocket) et c2-toskypi.onrender.com (HTTP), et exfiltre habilement les données volées en abusant des dépôts légitimes de Hugging Face comme point de fin d’exfiltration (huggingface.co/api).

Menaces évolutives à la chaîne d'approvisionnement pilotées par l'IA

La découverte des packages npm malveillants constitue un autre rappel frappant de la rapidité avec laquelle les attaques de chaîne d'approvisionnement logicielle évoluent, en particulier celles qui exploitent des infrastructures AI de confiance comme Hugging Face pour des opérations discrètes.

L'impact immédiat est clair : les développeurs et les organisations qui dépendent des dépendances npm font désormais face à un risque accru de vol de crédentiels et de compromission à long terme, notamment dans les environnements gérant des cryptomonnaies ou des jetons de développeur sensibles. Les outils de sécurité standards qui mettent Hugging Face sur liste blanche en tant que « activité d'IA bénigne » ne peuvent plus être considérés comme fiables sans contexte supplémentaire.

À l'avenir, Microsoft Threat Intelligence invite les défenseurs à considérer tout trafic inattendu vers huggingface.co/api provenant de charges de travail non ML comme un signe possible de compromission. Cette campagne met en lumière des logiciels malveillants de plus en plus sophistiqués dotés de l'IA et pousse à adopter une détection basée sur le comportement, une surveillance continue des API sortantes, des contrôles renforcés de la chaîne d'approvisionnement npm et une validation en mode zero trust des dépendances open source.

Associé :Campagne de malware TrapDoor cible les écosystèmes de développeurs Aptos, Solana et Sui

Avertissement : Les informations présentées dans cet article sont uniquement à des fins informatives et éducatives. Cet article ne constitue pas un conseil financier ou tout autre type de conseil. Coin Edition n'est pas responsable des pertes subies suite à l'utilisation du contenu, des produits ou des services mentionnés. Les lecteurs sont invités à faire preuve de prudence avant de prendre toute action liée à l'entreprise.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.