[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/fr/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  French
* [English](https://unit42.paloaltonetworks.com/npm-supply-chain-attack/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/npm-supply-chain-attack/)
* [French](https://unit42.paloaltonetworks.com/fr/npm-supply-chain-attack/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/npm-supply-chain-attack/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research")
* [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/ "Menaces de grande envergure")
* [Malware](https://unit42.paloaltonetworks.com/fr/category/malware-fr/ "Malware")  
  [Malware](https://unit42.paloaltonetworks.com/fr/category/malware-fr/)

# Attaque de la supply chain : le ver \<\< Shai-Hulud \>\> frappe l'écosystème npm (Mis à jour le 26 novembre)

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 9 minutes de lecture  
Related Products  
[Advanced Threat Prevention](https://unit42.paloaltonetworks.com/fr/product-category/advanced-threat-prevention-fr/ "Advanced Threat Prevention")[Advanced WildFire](https://unit42.paloaltonetworks.com/fr/product-category/advanced-wildfire-fr/ "Advanced WildFire")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/fr/product-category/cloud-delivered-security-services-fr/ "Cloud-Delivered Security Services")[Code to Cloud Platform](https://unit42.paloaltonetworks.com/fr/product-category/code-to-cloud-platform-fr/ "Code to Cloud Platform")[Cortex](https://unit42.paloaltonetworks.com/fr/product-category/cortex-fr/ "Cortex")[Cortex Cloud](https://unit42.paloaltonetworks.com/fr/product-category/cortex-cloud-fr/ "Cortex Cloud")[Cortex XDR](https://unit42.paloaltonetworks.com/fr/product-category/cortex-xdr-fr/ "Cortex XDR")[Cortex XSIAM](https://unit42.paloaltonetworks.com/fr/product-category/cortex-xsiam-fr/ "Cortex XSIAM")[Next-Generation Firewall](https://unit42.paloaltonetworks.com/fr/product-category/next-generation-firewall-fr/ "Next-Generation Firewall")[Prisma Cloud](https://unit42.paloaltonetworks.com/fr/product-category/prisma-cloud-fr/ "Prisma Cloud")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/fr/product-category/unit-42-incident-response-fr/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Par:
  
  * [Unit 42](https://unit42.paloaltonetworks.com/fr/author/unit42/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publié:25 novembre 2025

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Catégories
  
  * [Malware](https://unit42.paloaltonetworks.com/fr/category/malware-fr/)
  * [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Tags:
  
  * [Cloud Security](https://unit42.paloaltonetworks.com/fr/tag/cloud-security-fr/)
  * [Credential Harvesting](https://unit42.paloaltonetworks.com/fr/tag/credential-harvesting-fr/)
  * [JavaScript](https://unit42.paloaltonetworks.com/fr/tag/javascript-fr/)
  * [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/)
  * [Supply chain](https://unit42.paloaltonetworks.com/fr/tag/supply-chain-fr/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/fr/npm-supply-chain-attack/?pdf=download&lg=fr&_wpnonce=46edad538b "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/fr/npm-supply-chain-attack/?pdf=print&lg=fr&_wpnonce=46edad538b "Click here to print")

Partager![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* \[![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)\](mailto:?subject=Attaque%20de%20la%20supply%20chain :%20le%20ver%20« Shai-Hulud »%20frappe%20l’écosystème npm%20(Mis%20à%20jour%20le%2026%20novembre)\&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fnpm-supply-chain-attack%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fnpm-supply-chain-attack%2F "Share in Facebook")
* \[![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)\](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fnpm-supply-chain-attack%2F\&title=Attaque%20de%20la%20supply%20chain :%20le%20ver%20« Shai-Hulud »%20frappe%20l’écosystème npm%20(Mis%20à%20jour%20le%2026%20novembre) "Share in LinkedIn")
* \[![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)\](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fnpm-supply-chain-attack%2F\&text=Attaque%20de%20la%20supply%20chain :%20le%20ver%20« Shai-Hulud »%20frappe%20l’écosystème npm%20(Mis%20à%20jour%20le%2026%20novembre) "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fnpm-supply-chain-attack%2F&ts=markdown "Share in Reddit")
* \[![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)\](https://mastodon.social/share?text=Attaque%20de%20la%20supply%20chain :%20le%20ver%20« Shai-Hulud »%20frappe%20l’écosystème npm%20(Mis%20à%20jour%20le%2026%20novembre)%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fnpm-supply-chain-attack%2F "Share in Mastodon")

## **Synthèse**

### **Mise à jour : 25 novembre 2025**

Les chercheurs de Unit 42 ont enquêté sur une nouvelle compromission ciblant npm dans le cadre d'une campagne baptisée Shai-Hulud 2.0. Cette menace a été signalée pour la première fois début novembre 2025. La campagne actuelle est d'une ampleur considérablement plus vaste, affectant des dizaines de milliers de dépôts GitHub. Cela inclut plus de 25 000 dépôts malveillants répartis sur environ 350 utilisateurs uniques.

#### **Différences notables dans les campagnes de novembre**

* L'exécution durant la phase de pré-installation a considérablement élargi la zone d'impact.
* Cette campagne a introduit un mécanisme de repli (fallback) beaucoup plus agressif, qui peut tenter de détruire le répertoire personnel (home directory) de l'utilisateur.
* Les nouveaux fichiers de charge utile (payload) sont nommés setup\_bun.js et bun\_environment.js.
* Les identifiants et secrets volés sont exfiltrés vers des dépôts GitHub publics portant la description : "Sha1-Hulud: The Second Coming."

La campagne Shai-Hulud 2.0 représente une escalade agressive dans les attaques de la chaîne logistique logicielle, dépassant les méthodes de son prédécesseur en modifiant le point d'infection. En ciblant la phase de pré-installation des dépendances logicielles, le logiciel malveillant réalise deux avancées majeures :

* Il élimine complètement le besoin d'interaction humaine, garantissant l'exécution sur pratiquement tous les serveurs de build traitant le paquet infecté.
* Il contourne efficacement les outils d'analyse statique qui inspectent le code lors des étapes ultérieures de la construction (build).

Bien que cette menace se concentre toujours sur le vol d'identifiants cloud de haute valeur, elle peut également paralyser l'intégralité du pipeline CI/CD d'une entreprise. Cela pourrait perturber le développement et potentiellement verrouiller les systèmes internes, faisant passer l'attaque d'un simple espionnage à un événement de déni de service hautement perturbateur.

Lisez la section "Portée actuelle de l'attaque" pour plus de détails techniques.

En septembre, Unit 42 a enquêté sur ce ver auto-répliquant inédit sous le nom de "Shai-Hulud", responsable de la compromission de centaines de paquets logiciels.

Cette attaque marque une évolution majeure des cybermenaces liées à la supply chain, en exploitant une propagation automatisée pour agir à grande échelle. Unit 42 estime également, avec un niveau de confiance modéré, qu'un LLM a été utilisé pour générer le script bash malveillant, sur la base de commentaires et d'emojis.

Les clients de Palo Alto Networks bénéficient d'une meilleure protection et de mesures de d'atténuation contre différents aspects de cette attaque grâce à nos produits et services. Citons notamment :

* [Cortex Cloud](https://docs-cortex.paloaltonetworks.com/p/Cortex+CLOUD)
* [Prisma Cloud](https://www.paloaltonetworks.com/prisma/cloud)
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) et [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)
* [Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering)
* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)
* [Next-Generation Firewall](https://docs.paloaltonetworks.com/ngfw) avec [Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration)

L'[équipe Unit 42 de réponse aux incidents](https://start.paloaltonetworks.com/contact-unit42.html) peut également intervenir en cas de compromission ou réaliser une évaluation proactive afin de réduire votre niveau de risque.

| **Unit 42 -- Thématiques connexes** | [**Supply Chain**](https://unit42.paloaltonetworks.com/fr/tag/supply-chain-fr/), **[Collecte d'identifiants](https://unit42.paloaltonetworks.com/fr/tag/credential-harvesting-fr/)** , [**Hameçonnage**,](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/) [**JavaScript**](https://unit42.paloaltonetworks.com/fr/tag/javascript-fr/) |
|-------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## Paquets npm et supply chain -- Le contexte

L'attaque pourrait provenir d'une campagne d'hameçonnage visant à collecter des identifiants, en usurpant l'identité de npm et en demandant aux développeurs de \<\< mettre à jour \>\> leurs options d'authentification multifacteur (MFA). Une fois l'accès initial obtenu, l'acteur de la menace a déployé un payload malveillant opérant comme un ver et déclenchant une séquence d'attaque en plusieurs étapes. Sur la base de commentaires et d'emojis dans le script bash, Unit 42 estime, avec un niveau de confiance modéré, que l'acteur de la menace s'est appuyé sur un LLM pour l'écriture du code malveillant.

Les versions compromises des paquets logiciels contiennent un ver qui exécute un script post-installation. Ce malware explore l'environnement infecté à la recherche d'identifiants, notamment :

* Les fichiers .npmrc (pour les jetons npm)
* Les variables d'environnement et fichiers de configuration ciblant spécifiquement les GitHub Personal Access Tokens (PAT) et les clés API de services cloud tels que :
  * Amazon Web Services (AWS)
  * Google Cloud Platform (GCP)
  * Microsoft Azure

Les matériels d'authentification récoltés sont exfiltrés vers un terminal contrôlé par l'acteur. Le logiciel malveillant crée ensuite, de manière programmatique, un référentiel GitHub public nommé \<\< Shai-Hulud \>\> sous le compte de la victime. Il effectue un commit contenant les secrets volés et les expose publiquement.

En utilisant le jeton npm dérobé, le malware s'authentifie auprès du registre npm au nom du développeur compromis. Il identifie alors d'autres paquets logiciels maintenus par ce développeur, y injecte du code malveillant et publie les nouvelles versions compromises sur le registre. Ce processus automatisé permet au malware de se propager de façon exponentielle, sans intervention directe de l'acteur.

## **Portée actuelle de l'attaque**

En date de novembre 2025, une nouvelle compromission ciblant npm est en cours dans une campagne baptisée "Shai-Hulud 2.0".

* **Exécution durant la pré-installation (au lieu de la post-installation) :** Cela a considérablement élargi la zone d'impact sur les machines des développeurs et les pipelines d'intégration et de déploiement continus (CI/CD).
* **Un mécanisme de repli beaucoup plus agressif :** Cela déplace les tactiques du simple vol de données vers le sabotage punitif. Si le logiciel malveillant ne parvient pas à voler des identifiants, obtenir des jetons ou sécuriser un canal d'exfiltration (c'est-à-dire s'il ne peut pas s'authentifier sur GitHub, créer un dépôt ou trouver des jetons GitHub/npm), il tente de détruire l'intégralité du répertoire personnel de la victime. Il le fait en écrasant et en supprimant de manière sécurisée chaque fichier inscriptible appartenant à l'utilisateur actuel dans son dossier personnel.
* **Nouveaux fichiers de charge utile :** Ceux-ci sont nommés setup\_bun.js et bun\_environment.js. L'attaque se déguise en un installateur Bun utile. La charge utile principale, bun\_environment.js, est un fichier massif (plus de 10 Mo) qui utilise des techniques d'obfuscation extrêmes. Il retarde l'exécution complète sur les machines des développeurs en se dupliquant (fork) dans un processus d'arrière-plan détaché. Cela permet au processus d'installation original de se terminer proprement, donnant à l'utilisateur l'illusion d'une installation normale.
* **Sha1-Hulud :** Les identifiants et secrets volés sont exfiltrés vers des dépôts GitHub publics avec la description de dépôt : "Sha1-Hulud: The Second Coming." Il tente également d'établir une persistance en créant un fichier de workflow GitHub Actions nommé discussion.yaml. Ce workflow enregistre la machine infectée comme un runner auto-hébergé (self-hosted runner) et permet aux attaquants d'exécuter des commandes arbitraires en ouvrant des discussions GitHub.

## **Portée de l'attaque avant novembre 2025**

L'ampleur de la compromission est vaste, impactant de nombreux paquets, y compris la bibliothèque largement utilisée @ctrl/tinycolor, qui reçoit des millions de téléchargements hebdomadaires.

Le vol d'identifiants issu de cette campagne peut mener directement à la compromission de services cloud (tels qu'AWS, Azure, GCP), entraînant le vol de données depuis des buckets de stockage, le déploiement de rançongiciels (ransomware), le cryptominage ou la suppression d'environnements de production. Cela peut également conduire au vol direct de bases de données et au détournement de services tiers pour du hameçonnage (phishing). De plus, les clés SSH volées peuvent permettre un déplacement latéral au sein des réseaux compromis.

## Recommandations provisoires

1. Rotation des identifiants : procédez immédiatement à la rotation de tous les identifiants développeur. Cela inclut les jetons d'accès npm, les GitHub Personal Access Tokens (PAT), les clés SSH ainsi que toutes les clés d'accès programmatiques utilisées pour les services cloud et tiers. Considérez que tout secret présent sur la machine d'un développeur a pu être compromis.
2. Audit des dépendances : réalisez sans délai un audit complet de toutes les dépendances de vos projets. Utilisez des outils comme npm audit pour identifier les versions de paquets logiciels vulnérables. Vérifiez avec attention vos fichiers package-lock.json ou yarn.lock et assurez-vous que vous n'utilisez pas de paquets logiciels déjà compromis. Supprimez ou mettez à jour les dépendances affectées immédiatement.
3. Revue de la sécurité des comptes GitHub : chaque développeur doit vérifier son compte GitHub afin de détecter la présence de référentiels publics non reconnus (en particulier \<\< Shai-Hulud \>\>), de commits suspects ou de modifications inattendues dans les workflows GitHub Actions susceptibles d'établir une persistance.
4. Application stricte du MFA : assurez-vous que l'authentification MFA soit strictement appliquée sur tous les comptes développeur, en particulier sur les plateformes critiques telles que GitHub et npm, afin d'éviter toute exploitation des identifiants.

## Requêtes de chasse aux menaces d'Unit 42

// Description: Check for connections to any webhook.site domains in raw NGFW URL logs. Optional filter for specific URI observed in use by threat actor. dataset = panw\_ngfw\_url\_raw | filter lowercase(url\_domain) contains "webhook.site" | alter susp\_uri = if(uri contains "bb8ca5f6-4175-45d2-b042-fc9ebb8170b7") // Optional filter: // | filter susp\_uri = true | fields url\_domain, uri, susp\_uri, \*

|-------------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 | // Description: Check for connections to any webhook.site domains in raw NGFW URL logs. Optional filter for specific URI observed in use by threat actor. dataset = panw\_ngfw\_url\_raw | filter lowercase(url\_domain) contains "webhook.site" | alter susp\_uri = if(uri contains "bb8ca5f6-4175-45d2-b042-fc9ebb8170b7") // Optional filter: // | filter susp\_uri = true | fields url\_domain, uri, susp\_uri, \* |

// Description: Check for connections to any webhook.site domains in XDR telemetry. Optional filter for specific URI observed in use by threat actor. dataset = xdr\_data | filter event\_type = STORY | filter lowercase(dst\_action\_external\_hostname) contains "webhook.site" or lowercase(dns\_query\_name) contains "webhook.site" | fields agent\_hostname, dst\_action\_external\_hostname, dns\_query\_name

|-------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 | // Description: Check for connections to any webhook.site domains in XDR telemetry. Optional filter for specific URI observed in use by threat actor. dataset = xdr\_data | filter event\_type = STORY | filter lowercase(dst\_action\_external\_hostname) contains "webhook.site" or lowercase(dns\_query\_name) contains "webhook.site" | fields agent\_hostname, dst\_action\_external\_hostname, dns\_query\_name |

// Description: Detect malicious YAML file dataset = xdr\_data | filter event\_type = FILE and action\_file\_name = "shai-hulud-workflow.yml" and agent\_os\_type in (ENUM.AGENT\_OS\_MAC, ENUM.AGENT\_OS\_LINUX) | fields agent\_hostname, actor\_effective\_username, action\_file\_name, action\_file\_path, actor\_process\_image\_name, actor\_process\_command\_line

|---------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 | // Description: Detect malicious YAML file dataset = xdr\_data | filter event\_type = FILE and action\_file\_name = "shai-hulud-workflow.yml" and agent\_os\_type in (ENUM.AGENT\_OS\_MAC, ENUM.AGENT\_OS\_LINUX) | fields agent\_hostname, actor\_effective\_username, action\_file\_name, action\_file\_path, actor\_process\_image\_name, actor\_process\_command\_line |

// Description: Detects Trufflehog usage. Legitimate tool abused by threat actor for secrets discovery. False positives may occur if there is legitimate use. dataset = xdr\_data | filter event\_type = PROCESS and lowercase(action\_process\_image\_command\_line) contains "trufflehog" | fields agent\_hostname, actor\_effective\_username, actor\_process\_command\_line, action\_process\_image\_command\_line

|---------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 | // Description: Detects Trufflehog usage. Legitimate tool abused by threat actor for secrets discovery. False positives may occur if there is legitimate use. dataset = xdr\_data | filter event\_type = PROCESS and lowercase(action\_process\_image\_command\_line) contains "trufflehog" | fields agent\_hostname, actor\_effective\_username, actor\_process\_command\_line, action\_process\_image\_command\_line |

### Requêtes mises à jour pour la campagne de novembre 2025

// Description: Detect malicious bundle.js, bun\_environment.js, and setup\_bun.js files preset = xdr\_file | fields agent\_hostname, action\_file\_name, action\_file\_path, event\_type, event\_sub\_type, actor\_process\_image\_name, actor\_process\_command\_line, action\_file\_sha256 | filter event\_type = ENUM.FILE | filter action\_file\_sha256 = "46faab8ab153fae6e80e7cca38eab363075bb524edd79e42269217a083628f09" // bundle.js from September 2025 attack or action\_file\_sha256 in ("62ee164b9b306250c1172583f138c9614139264f889fa99614903c12755468d0", "f099c5d9ec417d4445a0328ac0ada9cde79fc37410914103ae9c609cbc0ee068", "cbb9bc5a8496243e02f3cc080efbe3e4a1430ba0671f2e43a202bf45b05479cd") // bun\_environment.js from November 2025 attack or action\_file\_sha256 = "a3894003ad1d293ba96d77881ccd2071446dc3f65f434669b49b3da92421901a" // setup\_bun.js from November 2025 attack

|---------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 | // Description: Detect malicious bundle.js, bun\_environment.js, and setup\_bun.js files preset = xdr\_file | fields agent\_hostname, action\_file\_name, action\_file\_path, event\_type, event\_sub\_type, actor\_process\_image\_name, actor\_process\_command\_line, action\_file\_sha256 | filter event\_type = ENUM.FILE | filter action\_file\_sha256 = "46faab8ab153fae6e80e7cca38eab363075bb524edd79e42269217a083628f09" // bundle.js from September 2025 attack or action\_file\_sha256 in ("62ee164b9b306250c1172583f138c9614139264f889fa99614903c12755468d0", "f099c5d9ec417d4445a0328ac0ada9cde79fc37410914103ae9c609cbc0ee068", "cbb9bc5a8496243e02f3cc080efbe3e4a1430ba0671f2e43a202bf45b05479cd") // bun\_environment.js from November 2025 attack or action\_file\_sha256 = "a3894003ad1d293ba96d77881ccd2071446dc3f65f434669b49b3da92421901a" // setup\_bun.js from November 2025 attack |

// Description: Detects the unique SHA1HULUD string used in runner creation preset = xdr\_process | fields agent\_hostname, actor\_effective\_username, action\_process\_image\_name, action\_process\_image\_path, action\_process\_image\_command\_line, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, agent\_os\_type, event\_type, event\_sub\_type | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START | filter action\_process\_image\_command\_line contains " --name SHA1HULUD"

|-------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 | // Description: Detects the unique SHA1HULUD string used in runner creation preset = xdr\_process | fields agent\_hostname, actor\_effective\_username, action\_process\_image\_name, action\_process\_image\_path, action\_process\_image\_command\_line, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, agent\_os\_type, event\_type, event\_sub\_type | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START | filter action\_process\_image\_command\_line contains " --name SHA1HULUD" |

// Description: Detects an extremely large (\>=9MB) bun\_environment.js file. False positives are possible, be sure to check action\_file\_path for the package name and version of any hits. preset = xdr\_file | fields agent\_hostname, action\_file\_name, action\_file\_path, action\_file\_size, event\_type, event\_sub\_type, actor\_process\_image\_name, actor\_process\_command\_line, action\_file\_sha256 | filter event\_type = ENUM.FILE and event\_sub\_type = ENUM.FILE\_WRITE | filter action\_file\_name = "bun\_environment.js" and action\_file\_size \>= 9437184

|---------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 | // Description: Detects an extremely large (\>=9MB) bun\_environment.js file. False positives are possible, be sure to check action\_file\_path for the package name and version of any hits. preset = xdr\_file | fields agent\_hostname, action\_file\_name, action\_file\_path, action\_file\_size, event\_type, event\_sub\_type, actor\_process\_image\_name, actor\_process\_command\_line, action\_file\_sha256 | filter event\_type = ENUM.FILE and event\_sub\_type = ENUM.FILE\_WRITE | filter action\_file\_name = "bun\_environment.js" and action\_file\_size \>= 9437184 |

## Conclusion

Le ver Shai-Hulud marque une escalade majeure dans la série d'attaques npm qui ciblent la communauté open source. Il fait suite à des incidents récents tels que la compromission de s1ngularity/Nx, impliquant le vol d'identifiants et l'exposition de référentiels privés, ainsi qu'une vaste campagne d'hameçonnage npm observée en septembre 2024.

Son caractère auto-réplicatif est particulièrement remarquable, puisqu'il combine efficacement le vol d'identifiants avec un mécanisme de diffusion automatisée qui exploite les droits de publication existants des mainteneurs pour se propager dans l'écosystème. Nous avons en outre observé l'intégration de contenus générés par IA dans la campagne Shai-Hulud, une évolution qui fait écho à l'attaque \<\< s1ngularity/Nx \>\>, qui utilisait clairement des outils en ligne de commande boostés par l'IA à des fins de reconnaissance. Ce phénomène illustre la menace croissante que représentent les acteurs malveillants exploitant l'IA pour leurs activités, ce qui accélère la dissémination des secrets.

La constance et le raffinement de ces méthodologies d'attaque soulignent la menace grandissante qui pèse sur les supply chains logicielles open source. Ces attaques se propagent désormais au rythme de l'intégration et du déploiement continus (CI/CD), posant des défis de sécurité durables et de plus en plus complexes pour l'ensemble de l'écosystème.

Palo Alto Networks a partagé ses conclusions avec les autres membres de la Cyber Threat Alliance (CTA). Les membres de la CTA s'appuient sur ces renseignements pour déployer rapidement des mesures de protection auprès de leurs clients et perturber de manière coordonnée les activités des cybercriminels. Cliquez ici pour en savoir plus sur la [Cyber Threat Alliance](https://www.cyberthreatalliance.org/).

## Protections et détections de Palo Alto Networks contre les attaques de la supply chain visant les paquets npm

Les clients de Palo Alto Networks peuvent s'appuyer sur un large éventail de protections, de services et de mises à jour intégrés aux produits pour identifier et contrer cette menace.

Vous pensez que votre entreprise a été compromise ? Vous devez faire face à une urgence ? Contactez [l'équipe Unit 42 de réponse à incident](https://start.paloaltonetworks.com/contact-unit42.html) ou composez l'un des numéros suivants :

* Amérique du Nord : Numéro gratuit : +1 (866) 486-4842 (866.4.UNIT42)
* Royaume-Uni : +44 20 3743 3660
* Europe et Moyen-Orient : +31.20.299.3130
* Asie : +65.6983.8730
* Japon : +81 50 1790 0200
* Australie : +61.2.4062.7950
* Inde : 000 800 050 45107

### Advanced WildFire

Les modèles de Machine Learning d'[Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) ont été mis à jour sur la base des indicateurs de compromission (IoC) associés à cette menace.

### Pare-feux de nouvelle génération avec prévention avancée des menaces

Le pare-feu de nouvelle génération ([Next-Generation Firewall](https://docs.paloaltonetworks.com/ngfw) ), avec l'abonnement de sécurité [Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration) , peut aider à bloquer l'attaque via la signature de prévention des menaces suivante : [87042](https://threatvault.paloaltonetworks.com/?q=87042), [87046](https://threatvault.paloaltonetworks.com/?q=87046) et [87047](https://threatvault.paloaltonetworks.com/?q=87047).

### Services de sécurité cloud pour le pare-feu de nouvelle génération

Le service [Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering) aide à bloquer les attaques de phishing de type meddler-in-the-middle (MitM) et classe comme malveillantes les URL associées à cette activité.

### Cortex Cloud

Cortex Cloud offre des capacités étendues d'ASPM (Application Security Posture Management) et de sécurité de la chaîne logistique pour aider à identifier les vulnérabilités et les mauvaises configurations exploitées par Shai-Hulud. Avec une visibilité SBOM en temps réel, les équipes peuvent interroger instantanément leur inventaire pour y rechercher des paquets npm malveillants connus. Le modèle de risque opérationnel de la plateforme ajoute une couche de défense supplémentaire en évaluant les composants open source basés sur l'activité des mainteneurs, les signaux d'obsolescence et la santé de la communauté pour signaler les paquets à risque, même en l'absence de CVE publiées.

Pour durcir les pipelines, Cortex Cloud fournit des règles CI/CD prêtes à l'emploi alignées sur les recommandations de l'OWASP et du CIS, incluant des vérifications pour les fichiers de verrouillage npm manquants (package-lock.json), l'utilisation non sécurisée de \<\< npm install \>\>, les paquets sourcés via git sans hachage de commit, et les dépendances inutilisées qui étendent la surface d'attaque.

Puisque la publication des CVE a souvent un temps de retard sur les attaques actives, il est critique de revoir et de vérifier que vos applications ne dépendent pas de versions de paquets npm non sanctionnées. Ensemble, ces contrôles aident à garantir que les versions malveillantes ne peuvent pas s'infiltrer silencieusement dans les builds ou persister dans votre environnement.

[Cortex Cloud](https://docs-cortex.paloaltonetworks.com/p/Cortex+CLOUD) a publié un article de blog détaillé décrivant [comment la plateforme peut être utilisée pour détecter et prévenir les attaques de la supply chain](https://www.paloaltonetworks.com/blog/cloud-security/npm-supply-chain-attack/).

### Prisma Cloud

[Prisma Cloud](https://www.paloaltonetworks.com/prisma/cloud) contribue à détecter l'utilisation de paquets logiciels malveillants et à identifier des configurations erronées dans les pipelines susceptibles d'exposer les clients à des versions OSS non testées ou non autorisées. Toutefois, son scanner est conçu pour repérer les vulnérabilités, les problèmes de licence et les risques opérationnels, et non pour détecter du code malveillant dans de nouveaux paquets logiciels. Il est donc essentiel d'examiner attentivement les alertes CI/CD pertinentes et de s'assurer que vos applications n'utilisent pas de versions non autorisées de paquets npm.

## Indicateurs de compromission

* 46faab8ab153fae6e80e7cca38eab363075bb524edd79e42269217a083628f09
* b74caeaa75e077c99f7d44f46daaf9796a3be43ecf24f2a1fd381844669da777
* dc67467a39b70d1cd4c1f7f7a459b35058163592f4a9e8fb4dffcbba98ef210c
* 4b2399646573bb737c4969563303d8ee2e9ddbd1b271f1ca9e35ea78062538db
* hxxps://webhook\[.\]site/bb8ca5f6-4175-45d2-b042-fc9ebb8170b7

## Pour aller plus loin

* [Breakdown: Widespread npm Supply Chain Attack Puts Billions of Weekly Downloads at Risk](https://www.paloaltonetworks.com/blog/cloud-security/npm-supply-chain-attack/) -- Palo Alto Networks
* [Sha1-Hulud: The Second Coming - Zapier, ENS Domains, and Other Prominent NPM Packages Compromised](https://www.stepsecurity.io/blog/sha1-hulud-the-second-coming-zapier-ens-domains-and-other-prominent-npm-packages-compromised) -- StepSecurity
* [Décryptage : une attaque massive contre la supply chain npm met en péril des milliards de téléchargements hebdomadaires](https://www.paloaltonetworks.com/blog/cloud-security/npm-supply-chain-attack/) -- Palo Alto Networks
  Retour en haut de page

### Étiquettes

* [Cloud Security](https://unit42.paloaltonetworks.com/fr/tag/cloud-security-fr/ "Cloud Security")
* [Credential Harvesting](https://unit42.paloaltonetworks.com/fr/tag/credential-harvesting-fr/ "Credential Harvesting")
* [JavaScript](https://unit42.paloaltonetworks.com/fr/tag/javascript-fr/ "JavaScript")
* [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/ "phishing")
* [Supply chain](https://unit42.paloaltonetworks.com/fr/tag/supply-chain-fr/ "supply chain")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research") [SuivantUne arme à double tranchant : Les LLM malveillants](https://unit42.paloaltonetworks.com/fr/dilemma-of-ai-malicious-llms/ "Une arme à double tranchant : Les LLM malveillants")

### SOMMAIRE

* 

### Sur le même thème

* [Bulletin sécurité : Hausse du cyber-risque lié à l'Iran en 2026 (mis à jour le 17 avril)](https://unit42.paloaltonetworks.com/fr/iranian-cyberattacks-2026/ "article - table of contents")
* [Briefing sécurité : répercussions majeures de l'attaque contre la supply chain d'Axios](https://unit42.paloaltonetworks.com/fr/axios-supply-chain-attack/ "article - table of contents")
* [Quand les remparts deviennent des armes : l'attaque multi-étapes de TeamPCP contre l'infrastructure de sécurité](https://unit42.paloaltonetworks.com/fr/teampcp-supply-chain-attacks/ "article - table of contents")

## Associé Malware Ressources

![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
[Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 17 avril 2026 [#### Bulletin sécurité : Hausse du cyber-risque lié à l'Iran en 2026 (mis à jour le 17 avril)](https://unit42.paloaltonetworks.com/fr/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/fr/tag/apk/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/fr/tag/ddos-attacks-fr/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/fr/tag/genai-fr/ "GenAI")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/iranian-cyberattacks-2026/ "Bulletin sécurité : Hausse du cyber-risque lié à l’Iran en 2026 (mis à jour le 17 avril)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 1 avril 2026 [#### Briefing sécurité : répercussions majeures de l'attaque contre la supply chain d'Axios](https://unit42.paloaltonetworks.com/fr/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/fr/tag/api-attacks-fr/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/fr/tag/javascript-fr/ "JavaScript")

* [PowerShell](https://unit42.paloaltonetworks.com/fr/tag/powershell-fr/ "PowerShell")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/axios-supply-chain-attack/ "Briefing sécurité : répercussions majeures de l’attaque contre la supply chain d’Axios")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 31 mars 2026 [#### Quand les remparts deviennent des armes : l'attaque multi-étapes de TeamPCP contre l'infrastructure de sécurité](https://unit42.paloaltonetworks.com/fr/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-55182-fr/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/fr/tag/github-fr/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/fr/tag/infostealer-fr/ "Infostealer")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/teampcp-supply-chain-attacks/ "Quand les remparts deviennent des armes : l’attaque multi-étapes de TeamPCP contre l’infrastructure de sécurité")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 24 mars 2026 [#### Briefing sécurité : un stratagème de recrutement usurpe l'identité de l'équipe d'acquisition des talents de Palo Alto Networks](https://unit42.paloaltonetworks.com/fr/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/fr/tag/email-scam/ "email scam")

* [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/ "phishing")

* [Recruiter](https://unit42.paloaltonetworks.com/fr/tag/recruiter/ "recruiter")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/phishing-attackers-pose-as-panw-recruiters/ "Briefing sécurité : un stratagème de recrutement usurpe l’identité de l’équipe d’acquisition des talents de Palo Alto Networks")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 11 février 2026 [#### Des acteurs étatiques exploitent la chaîne d'approvisionnement de Notepad++](https://unit42.paloaltonetworks.com/fr/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/fr/tag/backdoor/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/fr/tag/cobalt-strike-fr/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/fr/tag/dll-sideloading/ "DLL Sideloading")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/notepad-infrastructure-compromise/ "Des acteurs étatiques exploitent la chaîne d'approvisionnement de Notepad++")  
  ![Pictorial representation of the shadow campaigns. Digital graphic showing a networked globe with various data points and connectivity lines, symbolizing global digital communication and information technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [Groupes cybercriminels](https://unit42.paloaltonetworks.com/fr/category/threat-actor-groups-fr/) 5 février 2026 [#### Les Campagnes de l'ombre : Révélation d'un espionnage mondial](https://unit42.paloaltonetworks.com/fr/shadow-campaigns-uncovering-global-espionage/)

* [Espionage](https://unit42.paloaltonetworks.com/fr/tag/espionage-fr/ "Espionage")

* [Government](https://unit42.paloaltonetworks.com/fr/tag/government/ "Government")

* [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/ "phishing")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/shadow-campaigns-uncovering-global-espionage/ "Les Campagnes de l'ombre : Révélation d'un espionnage mondial")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 22 janvier 2026 [#### La prochaine évolution des attaques par assemblage à l'exécution : exploiter les LLM pour générer des scripts JavaScript d'hameçonnage en temps réel](https://unit42.paloaltonetworks.com/fr/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/fr/tag/api/ "API")

* [DeepSeek](https://unit42.paloaltonetworks.com/fr/tag/deepseek/ "DeepSeek")

* [Google](https://unit42.paloaltonetworks.com/fr/tag/google-fr/ "Google")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/real-time-malicious-javascript-through-llms/ "La prochaine évolution des attaques par assemblage à l’exécution : exploiter les LLM pour générer des scripts JavaScript d’hameçonnage en temps réel")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 2 janvier 2026 [#### Le VVS Discord Stealer utilise Pyarmor pour l'offuscation et l'évasion de détection](https://unit42.paloaltonetworks.com/fr/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/fr/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/fr/tag/infostealer-fr/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/fr/tag/python-fr/ "Python")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/vvs-stealer/ "Le VVS Discord Stealer utilise Pyarmor pour l'offuscation et l'évasion de détection")  
  ![Pictorial representation of APT Ashen Lepus. The silhouette of a hare and the Lepus constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/10-01-Ashen-Lepus-1920x900-1-786x368.png)  
  [Groupes cybercriminels](https://unit42.paloaltonetworks.com/fr/category/threat-actor-groups-fr/) 11 décembre 2025 [#### Ashen Lepus, un groupe affilié au Hamas, cible des entités diplomatiques du Moyen-Orient avec AshTag, sa nouvelle suite de malwares](https://unit42.paloaltonetworks.com/fr/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/)

* [Ashen Lepus](https://unit42.paloaltonetworks.com/fr/tag/ashen-lepus-fr/ "Ashen Lepus")

* [Espionage](https://unit42.paloaltonetworks.com/fr/tag/espionage-fr/ "Espionage")

* [WIRTE](https://unit42.paloaltonetworks.com/fr/tag/wirte-fr/ "WIRTE")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/ "Ashen Lepus, un groupe affilié au Hamas, cible des entités diplomatiques du Moyen-Orient avec AshTag, sa nouvelle suite de malwares")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Abonnez-vous aux infos d'Unit 42

## Gardez un coup d'avance sur les menaces pour évoluer en toute sérénité. Contactez-nous

Your Email

Abonnez-vous aux infos par e-mail sur les travaux de recherche Unit 42.  
L'envoi de ce formulaire implique l'acceptation de nos[Conditions d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use) et de notre [Politique de confidentialité.](https://www.paloaltonetworks.com/legal-notices/privacy)

Ce site est protégé par reCAPTCHA et est soumis à la [Politique de confidentialité](https://policies.google.com/privacy) et aux [Conditions générales](https://policies.google.com/terms) de Google.

Invalid captcha!
Je m'abonne ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Produits et services

* [Plateforme de sécurité du réseau pilotée par IA](https://www.paloaltonetworks.fr/network-security)

* [Sécuriser l'IA à la conception](https://www.paloaltonetworks.fr/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.fr/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.fr/sase/ai-access-security)

* [Services de sécurité cloud (CDSS)](https://www.paloaltonetworks.fr/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.fr/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.fr/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.fr/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.fr/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Sécurité IoT d'entreprise](https://www.paloaltonetworks.fr/network-security/enterprise-device-security)

* [Sécurité IoT médical](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/medical-iot-security)

* [Industrial OT Security](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/industrial-ot-security)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Pare-feu nouvelle génération](https://www.paloaltonetworks.fr/network-security/next-generation-firewall)

* [Pare-feu matériels](https://www.paloaltonetworks.fr/network-security/hardware-firewall-innovations)

* [Logiciels pare-feu](https://www.paloaltonetworks.fr/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.fr/network-security/strata-cloud-manager)

* [SD-WAN pour NGFW](https://www.paloaltonetworks.fr/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.fr/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.fr/network-security/panorama)

* [Secure Access Service Edge](https://www.paloaltonetworks.fr/sase)

* [Prisma SASE](https://www.paloaltonetworks.fr/sase)

* [Accélération des applications](https://www.paloaltonetworks.fr/sase/app-acceleration)

* [Autonomous Digital Experience Management (ADEM)](https://www.paloaltonetworks.fr/sase/adem)

* [DLP d'entreprise](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.fr/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.fr/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.fr/sase/sd-wan)

* [Isolation de navigateur à distance (RBI)](https://www.paloaltonetworks.fr/sase/remote-browser-isolation)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Plateforme SecOps pilotée par IA](https://www.paloaltonetworks.fr/cortex)

* [Sécurité cloud](https://www.paloaltonetworks.fr/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Sécurité des applications](https://www.paloaltonetworks.fr/cortex/cloud/application-security)

* [Posture de sécurité dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/cloud-posture-security)

* [Sécurité du Runtime dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.fr/prisma/cloud)

* [SOC piloté par IA](https://www.paloaltonetworks.fr/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.fr/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.fr/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.fr/cortex/cortex-xpanse)

* [Services managés détection et réponse Unit 42](https://www.paloaltonetworks.fr/cortex/managed-detection-and-response)

* [XSIAM managé](https://www.paloaltonetworks.fr/cortex/managed-xsiam)

* [Sécurité des identités nouvelle génération](https://www.paloaltonetworks.fr/idira)

* [Gestion des accès privilégiés (PAM)](https://www.paloaltonetworks.fr/idira/human/privileged-access-management)

* [Gestion des identités et des accès (IAM)](https://www.paloaltonetworks.fr/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.fr/idira/human/endpoint-privilege-manager)

* [Gouvernance des identités](https://www.paloaltonetworks.fr/idira/human/identity-governance)

* [Workforce Password Management](https://www.paloaltonetworks.fr/idira/human/workforce-password-management)

* [Identités agentiques](https://www.paloaltonetworks.fr/idira/agentic)

* [Gestion des secrets](https://www.paloaltonetworks.fr/idira/machine/secrets-management)

* [Gouvernance unifiée des secrets](https://www.paloaltonetworks.fr/idira/machine/unified-secrets-governance)

* [Déploiement d'identifiants applicatifs](https://www.paloaltonetworks.fr/idira/machine/application-credentials-delivery)

* [Accès privilégiés des prestataires](https://www.paloaltonetworks.fr/idira/human/vendor-privileged-access)

* [Services de Threat Intelligence et de réponse à incident](https://www.paloaltonetworks.fr/unit42)

* [Évaluations proactives](https://www.paloaltonetworks.fr/unit42/assess)

* [Réponse à incident](https://www.paloaltonetworks.fr/unit42/respond)

* [Transformez votre stratégie de sécurité](https://www.paloaltonetworks.fr/unit42/transform)

* [Découvrez la Threat Intelligence Entreprise Notre entreprise Carrières Nous contacter Responsabilité d'entreprise Clients Relations investisseurs Présence dans le monde](https://www.paloaltonetworks.fr/unit42/threat-intelligence-partners)  
  Entreprise

* [Notre entreprise](https://www.paloaltonetworks.fr/about-us)

* [Carrières](https://jobs.paloaltonetworks.com/en/)

* [Nous contacter](https://www.paloaltonetworks.fr/company/contact)

* [Responsabilité d'entreprise](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clients](https://www.paloaltonetworks.fr/customers)

* [Relations investisseurs](https://investors.paloaltonetworks.com/)

* [Présence dans le monde](https://www.paloaltonetworks.com/about-us/locations)

* [Presse](https://www.paloaltonetworks.fr/company/newsroom)  
  Pages les plus visitées

* [Article](https://www.paloaltonetworks.com/blog/?lang=fr)

* [Communautés](https://www.paloaltonetworks.com/communities)

* [Bibliothèque de contenu](https://www.paloaltonetworks.fr/resources)

* [Cyberpedia](https://www.paloaltonetworks.fr/cyberpedia)

* [Évènements](https://events.paloaltonetworks.com/)

* [Préférences de communication](https://start.paloaltonetworks.com/preference-center)

* [Produits de A à Z](https://www.paloaltonetworks.fr/products/products-a-z)

* [Certifications produits](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Signaler une vulnérabilité](https://www.paloaltonetworks.com/security-disclosure)

* [Plan du site](https://www.paloaltonetworks.fr/sitemap)

* [Documentation technique](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [Ne pas autoriser la vente ou le partage de mes données personnelles](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Politique de confidentialité](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Trust Center](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Conditions générales d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documents](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Tous droits réservés

* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.fr/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* FR  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
