Ver de chaîne d'approvisionnement auto-répétitif compromet des paquets npm pour exfiltrer des jetons de développeur

Un nouveau ver de chaîne d'approvisionnement a été identifié, ciblant des paquets npm pour voler des jetons de développeur grâce à un mécanisme auto-répétitif.

3 min readCybersécurité

Des experts en cybersécurité ont récemment découvert une menace impliquant des paquets npm compromis qui facilitent la propagation d'un ver auto-répétitif. Ce logiciel malveillant exploite des jetons de développeur volés pour se propager davantage dans la chaîne d'approvisionnement logicielle. Les entreprises de sécurité Socket et StepSecurity surveillent cette activité, qu'elles ont baptisée CanisterSprawl, en raison de l'utilisation d'un conteneur ICP pour extraire des informations sensibles des systèmes affectés. Les développeurs sont invités à rester vigilants et à prendre les précautions nécessaires pour protéger leurs jetons et leurs dépôts de code contre de telles attaques.

Cybersécurité