Un account maintainer compromesso allarga la supply chain

Il punto non è un singolo pacchetto avvelenato. Quando un account maintainer reale e i secret dei workflow vengono rubati, la supply chain diventa un canale di propagazione quasi automatico tra registry, Go modules e GitHub Actions, e il controllo dei soli artefatti pubblicati non basta più. Socket e The Hacker News confermano la nuova ondata su LeoPlatform e RStreams su npm, sul modulo Go di Verana Blockchain e su workflow di GitHub Actions. La campagna è legata a Miasma / Mini Shai-Hulud; gli indizi puntano a un account npm di LeoPlatform, 'czirker', compromesso e usato per spingere versioni trojanizzate in pochi secondi. Per i team che pubblicano dipendenze JavaScript o Go, il rischio è l'identità di rilascio: gli stessi secret rubati possono generare nuovi artefatti malevoli oltre il pacchetto già individuato. In questo schema, rimuovere una release non chiude l'incidente se restano validi account, token e automazioni di build.

Part of the PlainSec briefing for 2026-06-26

Every edition of this story: Un account maintainer compromesso allarga la supply chain

Sources