Contexte de l'attaque

Le 22 mai 2026, le groupe de menace TeamPCP a revendiqué une compromission de la chaîne d'approvisionnement npm de TanStack. En diffusant 84 artefacts malveillants dans 42 paquets TanStack, l’acteur a introduit le ver auto‑propagateur Mini Shai‑Hulud, capable de récupérer des jetons d’authentification et des identifiants de compte. Cette campagne a servi de vecteur initial pour atteindre les dépôts privés de la société française de cybersécurité CrowdSec.

Mécanisme de compromission

Les attaquants ont exploité un jeton OAuth appartenant à un ancien employé dont le portable était encore inscrit dans l’organisation GitHub de CrowdSec. Le jeton, non révoqué, conservait les droits de lecture sur l’ensemble des 170 dépôts privés (et sur les 130 dépôts publics, soit environ 300 au total). Après l’injection du ver dans les paquets TanStack, le code malveillant a extrait le jeton depuis le laptop, puis a automatisé le clonage des dépôts via l’API GitHub. La révocation du jeton n’a été effectuée que trois jours après la détection du vol, moment où les données avaient déjà été exfiltrées.

Conséquences et données exposées

Le vol a été découvert le 16 septembre 2026, lorsque le code source a été publié sur le forum sombre pwnforum. Parmi les informations divulguées figuraient : un jeton AWS Simple Notification Service (SNS), les adresses électroniques de 83 utilisateurs (moins de 1 % des 150 000 clients de CrowdSec) et les noms, prénoms et adresses e‑mail de 51 investisseurs potentiels recensés depuis 2020. Aucun mot de passe client, aucune donnée d’identification personnelle (PII) ni aucun journal d’activité n’a été compromis, selon les chercheurs de CrowdSec. La plupart des secrets AWS avaient déjà été révoqués ou tournés, mais les quelques jetons encore valides ont été sondés par les attaquants.

Leçons et mesures correctives

Deux lacunes majeures ont été identifiées : l’absence d’Endpoint Detection and Response (EDR) sur les postes développeurs et la lenteur de la désactivation des accès lors de l’off‑boarding. Depuis l’incident, CrowdSec a déployé un EDR dédié aux menaces liées aux paquets npm et a automatisé la révocation immédiate des jetons GitHub dès la sortie d’un collaborateur. L’entreprise maintient également une séparation stricte des privilèges, l’authentification à deux facteurs, des audits réguliers et une analyse de code automatisée. L’affaire illustre la vulnérabilité des chaînes d’approvisionnement open‑source et la nécessité d’une gestion dynamique des identités dans les environnements DevOps.