Alerts
InfoAttack2025-08-26

ATTACK: Des packages Nx malveillants volent des identifiants développeur et service

Des attaquants ont exploité une faille d’injection dans GitHub Actions, volé un jeton de publication npm et diffusé des packages Nx malveillants cherchant des identifiants sur les systèmes.

Les équipes qui développent des applications Supply Chain et IA doivent verrouiller les versions, protéger les jetons de publication et surveiller les environnements de build.

Plus de détails sont disponibles dans le postmortem de Nx.

The Dataleo angle
La décision concernée est la confiance accordée aux dépendances et pipelines de build après une compromission de Software Supply Chain. La valeur exige le verrouillage des versions, la rotation immédiate des secrets et des builds reproductibles ; le principal risque est de nettoyer les packages sans invalider les identifiants et artefacts déjà exposés.