Un solo playbook ha raggiunto quattro package fidati

Non sono quattro incidenti separati. AWS descrive invece un playbook ripetibile che parte da una compromissione piccola, probabilmente provata in anticipo, e si allarga a package npm molto usati che eseguono codice da soli durante l’installazione. Il punto debole è la catena delle dipendenze: un update dall’aria normale può infettare il build prima ancora di essere esaminato. AWS collega axios, debug, chalk e typo-crypto a Saphire Sleet con confidenza media, sulla base di TTP condivise, riuso di codice, post-install hooks e indicatori C2. Il compromesso di typo-crypto di marzo 2025 viene letto come una prova generale; i casi successivi hanno colpito package con portata molto più ampia, fino a oltre 100 milioni di download settimanali per axios e a circa il 10% degli ambienti cloud in una finestra di due ore per debug e chalk. Per chi automatizza il rilascio delle dipendenze open source, il rischio non è il nome del package in sé. È il fatto che la fiducia nel maintainer e nel canale di update basta a far eseguire il payload prima di qualsiasi verifica umana, quindi una compromissione piccola può propagarsi in molti ambienti downstream insieme.

Part of the PlainSec briefing for 2026-07-30

Every edition of this story: Un solo playbook ha raggiunto quattro package fidati

Sources