AsyncAPI npm supply-chain compromise spreads malware through trusted packages

La compromissione della supply chain npm di AsyncAPI diffonde malware attraverso pacchetti fidati

Gli aggressori hanno compromesso l’organizzazione npm di AsyncAPI e hanno iniettato codice malevolo in più pacchetti ampiamente usati, inclusi i pacchetti generator e specs con oltre due milioni di download settimanali. Il malware è stato distribuito tramite un workflow GitHub Actions compromesso ed eseguito al momento dell’installazione, trasformando un normale aggiornamento di dipendenza in una via di infezione. Microsoft e altri ricercatori hanno affermato che il payload poteva rubare credenziali del browser, chiavi SSH, token npm, segreti AWS e wallet crypto, offrendo anche funzionalità simili a quelle di un RAT. L’incidente è particolarmente grave perché chi utilizza i pacchetti spesso si fida delle release ufficiali del namespace e le integra automaticamente nei sistemi di build e sulle macchine degli sviluppatori. Questo è rilevante per la sicurezza della supply chain software perché l’attacco ha aggirato le difese perimetrali tradizionali e ha sfruttato la fiducia nella CI/CD. Mostra inoltre come un solo workflow di automazione compromesso possa colpire un numero enorme di utenti a valle.

Fonti

Aggiornamento: 19/07/2026

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *


Invia commento