Vulnerabilità ed exploit · Supply chain

GitHub lascia intatti i segnali di fiducia usati dal worm

Il problema non è solo trovare malware nei package. È che su GitHub data di commit e identità dell’autore possono essere manipolate, così una modifica nuova può sembrare vecchia e affidabile, e le verifiche basate su storia del repository o ricerca automatica perdono il bersaglio.

GitHub ha chiuso due report HackerOne sui difetti di design che Deep Specter Research dice di aver collegato alle varianti di Shai-Hulud. I dati pubblici citati dai ricercatori parlano di 516 package malevoli ancora online in cinque ecosistemi, oltre 3.000 repository GitHub coinvolti e più di 200 account di sviluppatori compromessi; la ricerca segnala anche che il payload obfuscato da circa 4,6 MB può sfuggire alla code search di GitHub.

Per chi mantiene repository e package ecosystem, il punto è strutturale: se storia, autore e copertura di scansione sono falsabili o incompleti, un review “pulito” non basta a escludere una compromissione diffusa.

1 fonte · 17 giu

Cronologia

Fonti

Riepilogo fornitore: Microsoft

Part of the PlainSec briefing for 2026-06-17

Every edition of this story: GitHub lascia intatti i segnali di fiducia usati dal worm

Altro da oggi