La compromissione della supply chain npm di AsyncAPI diffonde malware attraverso pacchetti fidati
Gli aggressori hanno compromesso l’organizzazione npm di AsyncAPI e hanno iniettato codice malevolo in più pacchetti ampiamente usati, inclusi i pacchetti generator e specs con oltre due milioni di download settimanali. Il malware è stato distribuito tramite un workflow GitHub Actions compromesso ed eseguito al momento dell’installazione, trasformando un normale aggiornamento di dipendenza in una via di infezione. Microsoft e altri ricercatori hanno affermato che il payload poteva rubare credenziali del browser, chiavi SSH, token npm, segreti AWS e wallet crypto, offrendo anche funzionalità simili a quelle di un RAT. L’incidente è particolarmente grave perché chi utilizza i pacchetti spesso si fida delle release ufficiali del namespace e le integra automaticamente nei sistemi di build e sulle macchine degli sviluppatori. Questo è rilevante per la sicurezza della supply chain software perché l’attacco ha aggirato le difese perimetrali tradizionali e ha sfruttato la fiducia nella CI/CD. Mostra inoltre come un solo workflow di automazione compromesso possa colpire un numero enorme di utenti a valle.
Fonti
- Attacco supply chain npm di AsyncAPI: malware iniettato in pacchetti con 2 milioni di download settimanali — Security Affairs
- Analisi della compromissione della supply chain npm di AsyncAPI e della distribuzione del payload al momento dell’importazione — Microsoft Security Blog
- Pacchetti npm di AsyncAPI infettati con malware che ruba credenziali — Lifeboat — Cybercrime & Malcode
- @asyncapi/specs (2,7M download settimanali) è stato compromesso oggi tramite un commit CI malevolo — /r/cybersecurity
Aggiornamento: 19/07/2026
- Il pacchetto npm ufficiale jscrambler è stato compromesso: versioni malevole 8.14, 8.16, 8.17 e 8.20
- Un threat actor ha impersonato centinaia di marchi su GitHub per diffondere malware infostealer


Lascia un commento