Des experts en sécurité d'Aikido Security ont découvert une attaque préoccupante de la chaîne d'approvisionnement qui a touché plusieurs dépôts, y compris GitHub. Entre le 3 et le 9 mars, ils ont identifié 151 paquets malveillants qui ont été téléchargés. Ces types d'attaques sont courants depuis des années, impliquant généralement la distribution de paquets nuisibles qui imitent les noms et les fonctionnalités de bibliothèques légitimes, trompant ainsi les développeurs. Cependant, la dernière attaque utilise une méthode plus sophistiquée : elle exploite du code invisible qui reste indétectable dans la plupart des éditeurs de code et des outils de révision. Bien que le code visible semble normal, les éléments nuisibles sont codés en caractères unicode imperceptibles. Cette approche innovante, notée pour la première fois par Aikido l'année dernière, compromet gravement les mesures de sécurité traditionnelles. D'autres plateformes touchées par cette attaque incluent NPM et Open VSX.
Attaque de la chaîne d'approvisionnement avec du code invisible ciblant GitHub et d'autres dépôts
Une nouvelle attaque de la chaîne d'approvisionnement a été identifiée, impliquant des paquets malveillants contenant du code invisible qui échappe aux méthodes de détection standard.
