Header WY-Créations
IronWorm : un virus qui se propage de PC en PC infecte 36 bibliothèques npm, une cyberattaque mondiale évitée de justesse | WY-Créations®
Cybersécurité / Développement

IronWorm : un virus qui se propage de PC en PC infecte 36 bibliothèques npm, une cyberattaque mondiale évitée de justesse

Florence Salmon

Florence Salmon

Fondatrice WY-Créations® – Référenceuse senior SEO & développeuse – +500 sites livrés depuis 2018

+126 avis 5 étoiles
IronWorm virus npm 36 bibliothèques cyberattaque supply chain
36 paquets
Infectés sur npm
148 000+
Téléchargements
Tor
Communication anonyme
Stoppé
Par JFrog
Un nouveau malware, baptisé IronWorm, a réussi à s'infiltrer dans 36 bibliothèques de code sur npm, la plateforme de paquets utilisée par des millions de développeurs dans le monde. Selon les chercheurs de JFrog, ce ver informatique était conçu pour voler des données sensibles et se propager automatiquement d'ordinateur en ordinateur.

Comment l'attaque s'est déroulée

Les pirates ont pris le contrôle du compte npm « asteroiddao ». Avec ce compte compromis, ils ont publié des versions malveillantes de paquets existants, en modifiant l'historique pour faire croire que les changements dataient de plusieurs années. Pour d'autres actualités sécurité, consultez notre article sur Kali365 et le piratage Microsoft.

Mécanisme d'infiltration

Une fois téléchargé et intégré dans un projet, IronWorm s'installe discrètement au niveau du noyau du système d'exploitation, évitant la plupart des antivirus.

Il communique ensuite via le réseau Tor pour rester anonyme.

Pour d'autres actualités, consultez notre article sur le botnet de 17 millions d'appareils.

Ce que vole IronWorm

Le malware cible particulièrement les données sensibles des développeurs et entreprises. Pour d'autres actualités, consultez notre article sur les arnaques par message.

Données ciblées

  • Clés d'accès aux services cloud (AWS…)
  • Clés API pour l'IA (OpenAI, Anthropic…)
  • Identifiants npm
  • Portefeuilles de cryptomonnaies (Exodus…)
  • Fichiers de configuration sensibles

Exfiltration : toutes ces données sont compressées et envoyées sur GitHub pour être récupérées par les attaquants.

Pour d'autres actualités, consultez notre article sur les logiciels espions italiens.

Un mécanisme de propagation automatique

IronWorm est particulièrement dangereux car il utilise les identifiants npm volés pour publier automatiquement de nouvelles versions infectées des paquets. Il fonctionne comme une version évoluée du ver Shai Hulud qui avait déjà sévi en 2025. Pour d'autres actualités, consultez notre article sur les messageries européennes sécurisées.

Propagation en chaîne : chaque développeur infecté devient involontairement un vecteur de propagation en publiant des paquets compromis.

Une cyberattaque stoppée à temps

Heureusement, JFrog a détecté l'attaque rapidement grâce à une surveillance accrue des publications npm. Pour d'autres actualités, consultez notre article sur Google Wallet et l'identité numérique et notre article sur le rachat de SFR.

Neutralisation réussie

Les versions malveillantes ont été marquées comme obsolètes et supprimées. L'attaque a ainsi été neutralisée avant d'atteindre des paquets beaucoup plus populaires.

À retenir

  • 36 paquets : infectés sur npm par IronWorm.
  • 148 000+ : téléchargements cumulés des paquets compromis.
  • asteroiddao : compte npm compromis utilisé par les pirates.
  • Tor : réseau utilisé pour les communications anonymes.
  • Cibles : clés AWS, API IA, npm, crypto, configs sensibles.
  • Shai Hulud : précédent similaire en 2025.
  • JFrog : a détecté et stoppé l'attaque rapidement.
  • Supply chain : vulnérabilité majeure de la chaîne logicielle.

Questions fréquentes

Combien de paquets ont été infectés ?

36 paquets npm compromis, cumulant 148 000+ téléchargements.

Qui était visé par cette attaque ?

Les développeurs utilisant npm, avec risque élevé pour les entreprises et services cloud.

IronWorm est-il toujours actif ?

Non, l'attaque a été stoppée par JFrog et npm. Versions malveillantes supprimées.

Comment se protéger ?

Vérifier l'origine des paquets, activer l'auth forte, scanner les dépendances.

Première attaque de ce type ?

Non, suite à Shai Hulud 2025. Tendance inquiétante sur la supply chain.

Sources

  • JFrog – Analyse IronWorm juin 2026
  • npm Security – Incident Report

Besoin d'un site web performant ?

WY-Créations accompagne les professionnels depuis 2018 avec +500 sites livrés et +126 avis 5 étoiles.

Demander un devis gratuit