Attaque supply chain sur Nx (npm) : exfiltration de secrets via GitHub et abus de GitHub Actions
Selon Wiz (blog), une attaque de supply chain a touchĂ© le 26 aoĂ»t 2025 le systĂšme de build Nx sur npm via des versions malveillantes contenant un malware post-install. Le code a collectĂ© des actifs sensibles (wallets crypto, tokens GitHub/npm, clĂ©s SSH, fichiers .env, etc.) et a exfiltrĂ© ces donnĂ©es vers des dĂ©pĂŽts publics créés au sein des comptes GitHub des victimes (s1ngularity-repository). GitHub a dĂ©sactivĂ© ces dĂ©pĂŽts le 27 aoĂ»t Ă 9h UTC, mais la fenĂȘtre dâexposition (~8h) a permis des tĂ©lĂ©chargements par les attaquants et dâautres acteurs. ...