AsyncAPI npm Supply Chain Attack: Kein Token gestohlen

AsyncAPI npm supply chain attack

Der AsyncAPI npm supply chain attack zeigt, dass keine der beiden Kontrollen half, denen Teams eigentlich vertrauen sollten — kryptografische Provenance und das Blockieren von Install-Skripten: Ein Angreifer veröffentlichte vier trojanisierte Pakete mit gültigen SLSA-/OIDC-Provenance-Attestierungen, ohne jemals ein npm-Token zu stehlen, und die Payload läuft unabhängig von –ignore-scripts. Was ist passiert Am 14. Juli, zwischen…

Weiterlesen

PolinRider Supply-Chain-Angriff: 108 Pakete

PolinRider supply chain attack

Der PolinRider Supply-Chain-Angriff ist von Socket.dev, SecurityWeek und SC Media bestätigt: Ein nordkoreanisch verknüpfter Akteur hat vier separate Open-Source-Ökosysteme geflutet — npm, Packagist, Go-Module und den Chrome Web Store — mit 108 bösartigen Paketen, die auf den Diebstahl von Entwickler- und Cloud-Zugangsdaten ausgelegt sind. Was ist passiert Forscher ordnen den PolinRider Supply-Chain-Angriff nordkoreanischen Bedrohungsakteuren zu,…

Weiterlesen