Skip to main content

Alerte : le rançongiciel LaughTilYouCry sabote un package npm (à coups de jeux de mots)

Écrit par
feature april fools

1 avril 2022

0 minutes de lecture

Aux premières heures du 1er avril 2022, la version 0.4.1 de faxios-complete, le package npm très utilisé pour récupérer des données depuis diverses API, a été victime d’une étrange faille de sécurité. Les utilisateurs de ce client HTTP basé sur les promesses ont rapidement découvert que le rançongiciel LaughTilYouCry avait inondé leurs disques durs de blagues de papa.

Détails du sabotage

Les premières enquêtes laissent penser que l’attaque provient de dépendances imbriquées dans faxios-complete. Toutefois, l’origine exacte et le fonctionnement interne du package malveillant dad-joke restent flous. Le code semble n’être qu’un amas de jeux de mots, que les chercheurs tentent peu à peu de déchiffrer. Plusieurs phrases récurrentes ont été repérées sur de nombreux disques durs et seraient liées aux origines de ce package. Si vous trouvez l’un des jeux de mots suivants sur votre disque dur, veuillez nous contacter :

  • Pourquoi les melons se marient-ils ? Parce qu’ils ne peuvent pas se cantalouper !

  • J’ai commandé un poulet et un œuf sur Amazon. Je vous tiendrai au courant.

  • Que mangent les sprinteurs avant une course ? Rien, ils jeûnent !

  • Quel concert ne coûte que 45 centimes ? 50 Cent avec Nickelback !

  • Je ne peux plus emmener mon chien à l’étang : les canards n’arrêtent pas de l’attaquer. C’est ce qui arrive quand on achète un chien de race pain !

Avec plus de 17 millions de téléchargements par semaine, cette attaque de la chaîne d’approvisionnement pourrait avoir des conséquences considérables. Pour l’instant, le seul moyen de payer la rançon semble être de rire à ces blagues et jeux de mots réputés mauvais. Comme dans la campagne d’hameçonnage pull-my-finger d’il y a quelques années, refuser de rire empêche toute tentative d’extraction du rançongiciel.

Nous vous tiendrons informés des dernières nouvelles sur le blog de Snyk, les réseaux sociaux et l’interface de l’application. Les chercheurs en sécurité recommandent actuellement de revenir à la dernière version connue comme sûre de faxios-complete, la version 0.4.0.

Protéger vos applications

La communauté du développement s’appuie largement sur les logiciels open source pour créer et maintenir ses applications. Malgré ses nombreux atouts, il est quasiment impossible pour les responsables de maintenance de repérer toutes les vulnérabilités susceptibles de provoquer un incident ou une faille de sécurité.

Heureusement, l’annonce d’aujourd’hui n’était qu’une blague du 1er avril : vos disques durs sont à l’abri de ce fléau de jeux de mots douteux (du moins pour le moment).

Les risques, eux, sont bien réels. Qu’il s’agisse de la bibliothèque peacenotwar qui a perturbé les utilisateurs de node-ipc ou de la très répandue vulnérabilité Log4Shell, protéger votre application contre les logiciels malveillants doit être une priorité absolue.

Toutefois, vous n’avez pas à relever seul le défi de la sécurité. Snyk fournit des informations complètes, précises et actualisées sur des millions de vulnérabilités open source, afin de vous permettre de repérer les packages potentiellement malveillants et de recevoir des correctifs recommandés au plus vite. Dans son ensemble, l’intelligence de sécurité de pointe de Snyk alimente une plateforme qui vous aide à détecter et corriger les vulnérabilités dans votre code, vos dépendances open source, vos conteneurs et votre IaC, sans perturber vos workflows de développement existants. Commencez un essai gratuit ou réservez une démo dès aujourd’hui et découvrez comment Snyk vous aide à vous protéger contre les vulnérabilités, qu’elles soient réelles ou imaginaires.

Lancez-vous dans les compétitions Capture The Flag

Apprenez à résoudre des défis Capture The Flag en regardant à la demande notre atelier virtuel d’initiation.