Campagne NPM malveillante : 38 paquets ciblant Apple, Google et Alibaba via dependency confusion
đ Contexte Le 5 mai 2026, Panther Threat Research publie une analyse dĂ©taillĂ©e dâune campagne de supply chain attack coordonnĂ©e, identifiĂ©e fin avril 2026 sur le registre NPM. La campagne a Ă©tĂ© attribuĂ©e avec haute confiance Ă un acteur indonĂ©sien opĂ©rant sous lâalias âfrankâ. đŻ Campagne et ciblage La campagne comprend 38 paquets NPM malveillants publiĂ©s entre le 2026-04-24 et le 2026-04-30 via quatre comptes NPM rotatifs : frengki0707 (getkontakfrank@gmail.com) â 11 paquets raya4321 (npmtpoc@gmail.com) â 12 paquets cketol (ipelapple@gmail.com) â 10 paquets frengki4321 (newtontrid@gmail.com) â 5 paquets Les cibles principales sont les dĂ©veloppeurs et infrastructures CI/CD de Apple, Google/GCP, Alibaba/Aliyun, et un groupe gĂ©nĂ©rique multi-cibles incluant des environnements Microsoft 365/Azure. ...