Cinco versiones maliciosas de paquetes AsyncAPI fueron publicadas en el Gestor de Paquetes de Node (npm) en un ataque a la cadena de suministro que distribuyó un troyano de acceso remoto con capacidad para robar información.
El atacante explotó una configuración incorrecta del flujo de trabajo de GitHub Actions y subió paquetes troyanizados al espacio de nombres @asyncapi, que acumularon más de 2,25 millones de descargas semanales.
Varias empresas de seguridad confirmaron que el 14 de julio, un atacante comprometió dos repositorios de AsyncAPI en GitHub e inyectó malware en los archivos del proyecto.
Contaban con certificados de procedencia válidos, y el malware se ejecutaba cuando se cargaban los módulos afectados, no en el momento de la instalación.
Leer artículo →Una solicitud de extracción maliciosa puede eludir las revisiones de código sin problemas. Días después, obliga a un asistente de IA a extraer secretamente info...
Leer artículo →Recientemente, ejecutivos de Microsoft publicaron una entrada oficial en su blog donde detallan una experiencia de búsqueda mejorada para los participantes del...
Leer artículo →