La trappola è il percorso trusted del package, non un nome di package falso. Un progetto legittimo Packagist/GitHub aveva il suo dev branch installabile compromesso, quindi i normali istinti di “installare il package ufficiale” fanno mancare il rischio reale: il branch che prelevi può contenere il payload.
Part of the PlainSec briefing for 2026-06-01
Every edition of this story: Il Trusted Dev Branch diventa un percorso di distribuzione di malware