Solo la settimana scorsa, abbiamo osservato un recente attacco alla supply chain che ha impattato miliardi di download su NPM, interessando dozzine di pacchetti ampiamente utilizzati come chalk, strip-ansi e color-convert. Maggiori dettagli possono essere trovati qui:

https://jdstaerk.substack.com/p/we-just-found-malicious-code-in-the

In questo attacco, gli attori delle minacce stanno prendendo di mira i token e le credenziali di GitHub, cercando di compromettere i flussi di lavoro di GitHub Actions.

Azioni raccomandate:

  1. Audita immediatamente le dipendenze del tuo progetto per eventuali pacchetti interessati.

  2. Blocca tutti i pacchetti vulnerabili alle loro ultime versioni sicure conosciute utilizzando la funzione di override nel tuo package.json.

Se scopri che il tuo progetto è colpito:

  1. Revoca e rigenera eventuali token esposti.

  2. Ruota tutti i segreti.

  3. Verifica e blocca le versioni dei pacchetti per prevenire compromissioni future.

Rimani vigile e al sicuro!

#crypto #SecurityAlert #infostealer #Malwareattack