Minacce e avversari · Supply chain

MALFEX resta dentro npm nonostante le rimozioni

MALFEX continua a lasciare esposizione su npm: Checkmarx ha contato oltre 40.000 download, e al 1° ottobre tre package malevoli erano ancora installabili. Il caso conta perché il normale filtro di fiducia del registro non basta più: rimuovere una versione cattiva non significa aver chiuso la strada alle installazioni, e un package molto scaricato può restare fuori dai controlli advisory.

In questa campagna un package può sembrare installato correttamente anche se il download del payload fallisce, così l’utente vede un esito pulito mentre il codice malevolo resta pronto a partire più tardi. In altri casi il codice gira appena il package viene caricato o installato. Checkmarx segnala anche una lacuna in OSV: cdn-img-fetch ha advisory solo per due delle quattro iterazioni malevole, e function-flag, con oltre 37.000 download, non ha alcun flag.

Per chi consuma package npm in CI/CD o su endpoint di sviluppo, il punto è che presenza nel registro e copertura advisory non coincidono con sicurezza reale. Il rischio rimane sui sistemi che hanno già installato questi nomi, anche se parte della campagna è stata rimossa.

1 fonte · 8 ore fa

Cronologia

Fonti

Part of the PlainSec briefing for 2026-10-06

Every edition of this story: MALFEX resta dentro npm nonostante le rimozioni

Altro da oggi