Un account maintainer compromesso allarga la supply chain
Il punto non è un singolo pacchetto avvelenato. Quando un account maintainer reale e i secret dei workflow vengono rubati, la supply chain diventa un canale di propagazione quasi automatico tra registry, Go modules e GitHub Actions, e il controllo dei soli artefatti pubblicati non basta più.
Socket e The Hacker News confermano la nuova ondata su LeoPlatform e RStreams su npm, sul modulo Go di Verana Blockchain e su workflow di GitHub Actions. La campagna è legata a Miasma / Mini Shai-Hulud; gli indizi puntano a un account npm di LeoPlatform, 'czirker', compromesso e usato per spingere versioni trojanizzate in pochi secondi.
Per i team che pubblicano dipendenze JavaScript o Go, il rischio è l'identità di rilascio: gli stessi secret rubati possono generare nuovi artefatti malevoli oltre il pacchetto già individuato. In questo schema, rimuovere una release non chiude l'incidente se restano validi account, token e automazioni di build.