Compromission de paquets npm via phishing et 2FA mal configurée
Selon Red Canary, des compromissions rĂ©centes de paquets npm rĂ©vĂšlent des vulnĂ©rabilitĂ©s critiques dans la chaĂźne dâapprovisionnement logicielle Node.js. â MĂ©canisme dâattaque â Les adversaires visent les comptes dĂ©veloppeurs via du phishing avec domaines typosquattĂ©s (ex. npnjs.com vs npmjs.com) et des stealers qui exfiltrent des identifiants. Ils exploitent des paramĂ©trages 2FA mal configurĂ©s (authentification activĂ©e mais non exigĂ©e pour les actions dâĂ©criture comme la publication) pour injecter du code malveillant dans des paquets largement utilisĂ©s. ...