Minacce e avversari · Supply chain

I pacchetti npm scoped possono ancora essere impersonatori

Un nome che sembra interno non è un segnale di trust se npm può risolverlo dal registry pubblico. In questa campagna, il pacchetto stesso è l’esca e, al momento dell’installazione, avviene il passaggio di consegne: il codice malevolo viene eseguito prima che qualcuno ne esamini il comportamento, quindi gli host degli sviluppatori e i job CI possono esporre dati di ambiente e contesto delle credenziali come parte di una routine di installazione delle dipendenze.

1 fonte · 30 mag

Cronologia

Fonti

Part of the PlainSec briefing for 2026-05-30

Every edition of this story: I pacchetti npm scoped possono ancora essere impersonatori

Altro da oggi