GitHub lascia intatti i segnali di fiducia usati dal worm

Il problema non è solo trovare malware nei package. È che su GitHub data di commit e identità dell’autore possono essere manipolate, così una modifica nuova può sembrare vecchia e affidabile, e le verifiche basate su storia del repository o ricerca automatica perdono il bersaglio. GitHub ha chiuso due report HackerOne sui difetti di design che Deep Specter Research dice di aver collegato alle varianti di Shai-Hulud. I dati pubblici citati dai ricercatori parlano di 516 package malevoli ancora online in cinque ecosistemi, oltre 3.000 repository GitHub coinvolti e più di 200 account di sviluppatori compromessi; la ricerca segnala anche che il payload obfuscato da circa 4,6 MB può sfuggire alla code search di GitHub. Per chi mantiene repository e package ecosystem, il punto è strutturale: se storia, autore e copertura di scansione sono falsabili o incompleti, un review “pulito” non basta a escludere una compromissione diffusa.

Part of the PlainSec briefing for 2026-06-17

Every edition of this story: GitHub lascia intatti i segnali di fiducia usati dal worm

Sources