Minacce · 108 giorni fa

I pacchetti npm scoped possono ancora essere impersonatori

Un nome che sembra interno non è un segnale di trust se npm può risolverlo dal registry pubblico. In questa campagna, il pacchetto stesso è l’esca e, al momento dell’installazione, avviene il passaggio di consegne: il codice malevolo viene eseguito prima che qualcuno ne esamini il comportamento, quindi gli host degli sviluppatori e i job CI possono esporre dati di ambiente e contesto delle credenziali come parte di una routine di installazione delle dipendenze.

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-05-30

Editions

Storie correlate