Minacce · 108 giorni fa
Un nome che sembra interno non è un segnale di trust se npm può risolverlo dal registry pubblico. In questa campagna, il pacchetto stesso è l’esca e, al momento dell’installazione, avviene il passaggio di consegne: il codice malevolo viene eseguito prima che qualcuno ne esamini il comportamento, quindi gli host degli sviluppatori e i job CI possono esporre dati di ambiente e contesto delle credenziali come parte di una routine di installazione delle dipendenze.
1 fonte che coprono questa storia
A dependency confusion campaign leveraged 33 malicious npm packages to collect reconnaissance data from developer and build environments.
Part of the PlainSec briefing for 2026-05-30