IronWorm : un virus qui se propage de PC en PC infecte 36 bibliothèques npm, une cyberattaque mondiale évitée de justesse
Comment l'attaque s'est déroulée
Les pirates ont pris le contrôle du compte npm « asteroiddao ». Avec ce compte compromis, ils ont publié des versions malveillantes de paquets existants, en modifiant l'historique pour faire croire que les changements dataient de plusieurs années. Pour d'autres actualités sécurité, consultez notre article sur Kali365 et le piratage Microsoft.
Mécanisme d'infiltration
Une fois téléchargé et intégré dans un projet, IronWorm s'installe discrètement au niveau du noyau du système d'exploitation, évitant la plupart des antivirus.
Il communique ensuite via le réseau Tor pour rester anonyme.
Pour d'autres actualités, consultez notre article sur le botnet de 17 millions d'appareils.
Ce que vole IronWorm
Le malware cible particulièrement les données sensibles des développeurs et entreprises. Pour d'autres actualités, consultez notre article sur les arnaques par message.
Données ciblées
- Clés d'accès aux services cloud (AWS…)
- Clés API pour l'IA (OpenAI, Anthropic…)
- Identifiants npm
- Portefeuilles de cryptomonnaies (Exodus…)
- Fichiers de configuration sensibles
Exfiltration : toutes ces données sont compressées et envoyées sur GitHub pour être récupérées par les attaquants.
Pour d'autres actualités, consultez notre article sur les logiciels espions italiens.
Un mécanisme de propagation automatique
IronWorm est particulièrement dangereux car il utilise les identifiants npm volés pour publier automatiquement de nouvelles versions infectées des paquets. Il fonctionne comme une version évoluée du ver Shai Hulud qui avait déjà sévi en 2025. Pour d'autres actualités, consultez notre article sur les messageries européennes sécurisées.
Propagation en chaîne : chaque développeur infecté devient involontairement un vecteur de propagation en publiant des paquets compromis.
Une cyberattaque stoppée à temps
Heureusement, JFrog a détecté l'attaque rapidement grâce à une surveillance accrue des publications npm. Pour d'autres actualités, consultez notre article sur Google Wallet et l'identité numérique et notre article sur le rachat de SFR.
Neutralisation réussie
Les versions malveillantes ont été marquées comme obsolètes et supprimées. L'attaque a ainsi été neutralisée avant d'atteindre des paquets beaucoup plus populaires.
À retenir
- 36 paquets : infectés sur npm par IronWorm.
- 148 000+ : téléchargements cumulés des paquets compromis.
- asteroiddao : compte npm compromis utilisé par les pirates.
- Tor : réseau utilisé pour les communications anonymes.
- Cibles : clés AWS, API IA, npm, crypto, configs sensibles.
- Shai Hulud : précédent similaire en 2025.
- JFrog : a détecté et stoppé l'attaque rapidement.
- Supply chain : vulnérabilité majeure de la chaîne logicielle.
Questions fréquentes
Combien de paquets ont été infectés ?
36 paquets npm compromis, cumulant 148 000+ téléchargements.
Qui était visé par cette attaque ?
Les développeurs utilisant npm, avec risque élevé pour les entreprises et services cloud.
IronWorm est-il toujours actif ?
Non, l'attaque a été stoppée par JFrog et npm. Versions malveillantes supprimées.
Comment se protéger ?
Vérifier l'origine des paquets, activer l'auth forte, scanner les dépendances.
Première attaque de ce type ?
Non, suite à Shai Hulud 2025. Tendance inquiétante sur la supply chain.
Sources
- JFrog – Analyse IronWorm juin 2026
- npm Security – Incident Report
Besoin d'un site web performant ?
WY-Créations accompagne les professionnels depuis 2018 avec +500 sites livrés et +126 avis 5 étoiles.
Demander un devis gratuit