La compromissione non riguarda più solo i pacchetti avvelenati. Gli aggressori stanno usando hook di avvio specifici dell’ecosistema, così una normale installazione può eseguire codice immediatamente, rubare secret e diffondersi al pacchetto successivo in coda sia su PyPI sia su NPM.
Part of the PlainSec briefing for 2026-06-08
Every edition of this story: Le installazioni dei pacchetti ora attivano il furto cross-ecosystem