
.avif)

Raphael Silva
Post del blog di Raphael Silva
Pacchetti npm AsyncAPI con backdoor tramite GitHub Actions
Cinque versioni del pacchetto, che registrano circa 2 milioni di download settimanali, hanno distribuito un dropper offuscato il 14 luglio 2026. Ecco cosa abbiamo appurato finora.
Il Far West delle estensioni di VS Code e come un'estensione compromessa ha violato GitHub
Ieri è stata individuata un’estensione VS Code dannosa su GitHub, un giorno dopo che Nx Console (2,2 milioni di installazioni) era stata compromessa per 18 minuti sul Visual Studio Marketplace, raggiungendo tutti gli utenti con l’aggiornamento automatico attivato.
Il pacchetto durabletask di Microsoft su PyPi compromesso. Mini Shai Hulud attacca di nuovo... di nuovo!
Tre versioni progressivamente compromesse di un pacchetto Python legato a Microsoft costituiscono un infostealer completo che si diffonde tramite AWS e Kubernetes, sottrae tutte le credenziali cloud che riesce a trovare e cancella i dischi sui sistemi israeliani e iraniani
Mini Shai-Hulud è tornato: il worm npm colpisce oltre 160 pacchetti, inclusi Mistral e Tanstack
Mini Shai-Hulud è tornato: ha compromesso 169 pacchetti npm relativi a TanStack, UiPath, Squawk e altri, con l'obiettivo di sottrarre credenziali degli sviluppatori e segreti relativi alla CI/CD, per poi diffondersi attraverso flussi di lavoro di pubblicazione affidabili.
Mini Shai-Hulud prende di mira i pacchetti npm di SAP con un secret stealer basato su Bun
I pacchetti npm SAP compromessi utilizzano un payload di preinstallazione basato su Bun per sottrarre credenziali di GitHub, npm, servizi cloud e CI, per poi diffondersi tramite GitHub utilizzando OhNoWhatsGoingOnWithGitHub.
Metti in sicurezza ora
Metti in sicurezza il tuo codice, il cloud e il runtime in un unico sistema centralizzato.
Trova e risolvi le vulnerabilità rapidamente e automaticamente.

