Un singolo publisher npm non si limita a rubare secret. Sta anche inoculando persistenza e foothold botnet, quindi il vero blast radius sono le workstation degli sviluppatori, gli host CI e le credenziali a cui possono accedere, non solo i quattro pacchetti stessi.
Part of the PlainSec briefing for 2026-05-19
Every edition of this story: Publisher npm Malevolo Mescola Furto e Payload Botnet