Miasma: атака цепочки поставок компрометирует npm-пакеты и GitHub Actions

Коллеги, хочу обратить внимание в сфере кибербезопасности: Miasma атакует npm-пакеты и GitHub Actions.
Я делюсь выводами исследователей: в кампанию вошли троянские релизы для наборов LeoPlatform и Go-модуль Verana; подозревают компрометацию npm-аккаунта и использование npm-токена для быстрого выпуска злонамеренных версий.
Механика атаки: binding.gyp выполняет код при установке, загружают Bun и запускают стилер для кражи токенов и секретов; злоумышленники также похищают секреты GitHub Actions через workflow и выкладывают данные в публичные репозитории.
Почему это важно: компрометация рабочих процессов разработчиков угрожает CI/CD, репозиториям и downstream-пользователям.
Как Вы планируете усилить защиту цепочки поставок?
#кибербезопасность #supplychain #DevSecOps #GitHubActions

