Deux attaques supply chain sur npm diffusent le malware Scavenger Stealer via hameçonnage et compromission GitHub
Selon Truesec, deux attaques de chaĂźne dâapprovisionnement distinctes ont visĂ© lâĂ©cosystĂšme npm, entraĂźnant la publication de versions malveillantes de paquets populaires contenant le malware JavaScript Scavenger Stealer. âą PremiĂšre attaque: campagnes de spear phishing utilisant des domaines typosquattĂ©s (npnjs.com au lieu de npmjs.com) pour collecter les identifiants de mainteneurs et pousser des paquets compromis. âą Seconde attaque: compromission directe de lâorganisation GitHub de Toptal, permettant la publication de paquets npm malveillants sans commits de code source visibles. ...