I pacchetti npm scoped possono ancora essere impersonatori
Un nome che sembra interno non è un segnale di trust se npm può risolverlo dal registry pubblico. In questa campagna, il pacchetto stesso è l’esca e, al momento dell’installazione, avviene il passaggio di consegne: il codice malevolo viene eseguito prima che qualcuno ne esamini il comportamento, quindi gli host degli sviluppatori e i job CI possono esporre dati di ambiente e contesto delle credenziali come parte di una routine di installazione delle dipendenze.