GitHub dĂ©taille lâattaque « ShaiâHulud » sur npm et durcit lâauthentification et la publication
Selon GitHub Blog (Xavier RenĂ©âCorail, 22 septembre 2025), lâĂ©cosystĂšme open source a subi une vague de prises de contrĂŽle de comptes sur des registres de paquets, dont npm, culminant avec une attaque baptisĂ©e ShaiâHulud ciblant la chaĂźne dâapprovisionnement JavaScript. đš Incident: le 14 septembre 2025, ShaiâHulud a infectĂ© lâĂ©cosystĂšme npm via des comptes mainteneurs compromis, en injectant des scripts postâinstall malveillants dans des paquets populaires. Le ver Ă©tait autoârĂ©plicant et capable de voler plusieurs types de secrets (pas uniquement des jetons npm), ce qui aurait pu permettre des attaques en continu sans lâintervention rapide de GitHub et de mainteneurs open source. ...