
.avif)

Ilyas Makari
Post del blog di Ilyas Makari
I crate più diffusi di Rust, arrayref, append-only-vec e internment, sono stati compromessi in un attacco alla catena di approvvigionamento
Un attacco alla catena di approvvigionamento ha compromesso alcuni crate molto diffusi di Rust, ovvero arrayref, append-only-vec e internment, inserendo una dipendenza dal pacchetto dannoso proc-macro1, che scarica ed esegue un payload remoto durante la fase di compilazione.
Keyv e i suoi amici sono stati coinvolti in un attacco attivo alla catena di approvvigionamento di Shai-Hulud
Il 4 agosto 2026, il malware Mini Shai-Hulud è stato inserito nel pacchetto keyv e in otto pacchetti npm correlati dopo che un hacker ha compromesso l'account GitHub del manutentore
Oltre 140 popolari pacchetti npm Mastra colpiti da un attacco alla supply chain
141 pacchetti npm di Mastra sono stati compromessi in un attacco alla catena di approvvigionamento che ha introdotto una dipendenza dannosa per scaricare ed eseguire in modo silenzioso un payload al momento dell'installazione.
Diversi plugin IDE di JetBrains sorpresi a rubare chiavi AI
Una campagna coordinata che coinvolge almeno 15 plugin per IDE di JetBrains, pubblicati tramite sette account di fornitori diversi, sottrae la chiave API del fornitore di servizi di intelligenza artificiale che l'utente incolla nelle relative impostazioni.
Il crate Rust compromesso onering esegue l'esfiltrazione di codice
La crate Rust "onering" v1.4.1 presente su crates.io, che è stata compromessa, conteneva un file `build.rs` dannoso che, ogni volta che si esegue la compilazione, invia il diff dell'ultimo commit a un endpoint Sentry ospitato.
Aspetta, binding.gyp può fare cosa? Esplorando il più strano sistema di build di npm
Analisi approfondita di binding.gyp, il file di build npm spesso trascurato che può eseguire codice dannoso al momento dell'installazione tramite espansioni della shell, fughe dalla sandbox e dirottamento del compilatore.
Pacchetti npm di Red Hat compromessi per diffondere un worm di furto credenziali
Diversi pacchetti npm ufficiali di @redhat-cloud-services sono stati compromessi da un worm progettato per rubare credenziali, derivato dal malware open source Mini Shai-Hulud, che prendeva di mira le credenziali cloud e gli strumenti di sviluppo utilizzati nelle pipeline CI/CD.
Un attacco alla supply chain prende di mira i pacchetti Laravel-Lang con un credential stealer
Gli autori dell'attacco hanno inserito un programma per il furto di credenziali in oltre 200 versioni di popolari pacchetti Laravel-Lang, diffondendo così un malware mirato a chiave cloud, chiavi SSH, browser, portafogli crittografici e altro ancora.
Il popolare pacchetto PyTorch Lightning compromesso da Mini Shai-Hulud
È stato individuato un malware nelle popolari versioni 2.6.2 e 2.6.3 di PyTorch Lightning, che ruba credenziali, portafogli di criptovalute e configurazioni VPN nell'ambito della campagna Mini Shai-Hulud.
Shai-Hulud è tornato? La CLI di Bitwarden compromessa contiene un worm npm auto-propagante
Il malware rilevato nella versione @bitwarden/cli v2026.4.0 ruba chiavi SSH, segreti cloud e credenziali di strumenti di programmazione AI, per poi diffondersi attraverso i pacchetti npm delle stesse vittime. Al suo interno: un worm che si autodefinisce "Shai-Hulud: The Third Coming".
Metti in sicurezza ora
Metti in sicurezza il tuo codice, il cloud e il runtime in un unico sistema centralizzato.
Trova e risolvi le vulnerabilità rapidamente e automaticamente.

