VMTech
Обсудить проект

Miasma: атака цепочки поставок компрометирует npm-пакеты и GitHub Actions

Miasma: атака цепочки поставок компрометирует npm-пакеты и GitHub Actions

Коллеги, хочу обратить внимание в сфере кибербезопасности: Miasma атакует npm-пакеты и GitHub Actions.

Я делюсь выводами исследователей: в кампанию вошли троянские релизы для наборов LeoPlatform и Go-модуль Verana; подозревают компрометацию npm-аккаунта и использование npm-токена для быстрого выпуска злонамеренных версий.

Механика атаки: binding.gyp выполняет код при установке, загружают Bun и запускают стилер для кражи токенов и секретов; злоумышленники также похищают секреты GitHub Actions через workflow и выкладывают данные в публичные репозитории.

Почему это важно: компрометация рабочих процессов разработчиков угрожает CI/CD, репозиториям и downstream-пользователям.

Как Вы планируете усилить защиту цепочки поставок?

#кибербезопасность #supplychain #DevSecOps #GitHubActions

Открытая аналитика
На сайте 1 просмотров
мин чтения 1 28.06.2026
В Instagram 3 просмотров
В Instagram 1 охват
Instagram

Miasma: атака цепочки поставок компрометирует npm-пакеты и GitHub Actions

Открыть публикацию в Instagram ↗