I canali di pacchetti fidati sono diventati il vettore di attacco

La rottura qui non è solo codice malevolo nei registry pubblici. TeamPCP sta abusando degli indicatori di fiducia su cui fanno affidamento gli sviluppatori — un badge verified-publisher di VS Code e un SDK ufficiale pubblicato da Microsoft su PyPI — quindi la normale regola di “install from the vendor” non vale più come segnale di sicurezza.

Part of the PlainSec briefing for 2026-05-25

Every edition of this story: I canali di pacchetti fidati sono diventati il vettore di attacco

CVEs

Sources