$ skip to content
IA7Microsoft victime d'attaques par malware deux fois en trois semaines
actu

Microsoft victime d'attaques par malware deux fois en trois semaines

Microsoft victime d'attaques par malware deux fois en trois semaines
// illustration générée — IA7
0:00 / 0:00
/

Microsoft a découvert une deuxième campagne d'attaque en trois semaines : des packages npm et NuGet compromis distribuent un vol de credentials. Les attaquants ciblent spécifiquement les développeurs en injectant du code malveillant dans des dépôts populaires, exploitant la confiance accordée aux registres officiels.

Cette vague suit une première intrusion détectée en octobre. Les packages affectés restaient visibles sur les plateformes avant suppression, menaçant tous les développeurs ayant tiré la dépendance pendant la fenêtre d'exposition. Microsoft a notifié les équipes de sécurité, mais aucun mécanisme d'alerte automatique n'a bloqué les téléchargements.

Le mode opératoire rappelle les attaques supply-chain classiques : compromettre des registres centralisés pour maximiser la portée. Les développeurs n'avaient aucun signal visible indiquant une anomalie — les packages semblaient légitimes.

La parade : vérifier l'historique des dépendances récentes, scanner les lockfiles avec des outils comme SBOM, et monitorer les changements de droits sur les comptes npm/NuGet personnels. Le registre officiel n'est jamais une garantie.

// à savoir

Supply-chain attack

Compromission d'une dépendance logicielle centrale (registre, package, librairie) pour infecter en cascade tous les projets qui l'utilisent.

npm/NuGet registry

Registres publics de packages : npm pour JavaScript/Node.js, NuGet pour l'écosystème .NET. Accès décentralisé mais centralité critique.
source
/ feed ↩