Minacce · 59 giorni fa

Un solo playbook ha raggiunto quattro package fidati

Non sono quattro incidenti separati. AWS descrive invece un playbook ripetibile che parte da una compromissione piccola, probabilmente provata in anticipo, e si allarga a package npm molto usati che eseguono codice da soli durante l’installazione. Il punto debole è la catena delle dipendenze: un update dall’aria normale può infettare il build prima ancora di essere esaminato.

AWS collega axios, debug, chalk e typo-crypto a Saphire Sleet con confidenza media, sulla base di TTP condivise, riuso di codice, post-install hooks e indicatori C2. Il compromesso di typo-crypto di marzo 2025 viene letto come una prova generale; i casi successivi hanno colpito package con portata molto più ampia, fino a oltre 100 milioni di download settimanali per axios e a circa il 10% degli ambienti cloud in una finestra di due ore per debug e chalk.

Per chi automatizza il rilascio delle dipendenze open source, il rischio non è il nome del package in sé. È il fatto che la fiducia nel maintainer e nel canale di update basta a far eseguire il payload prima di qualsiasi verifica umana, quindi una compromissione piccola può propagarsi in molti ambienti downstream insieme.

Cronologia

Fonti

5 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-08-01

Editions

Storie correlate