Скомпрометированные npm-пакеты AsyncAPI: атака через CI/CD и загрузчик Miasma

Коллеги, хочу обратить внимание на инцидент в сфере кибербезопасности: в npm обнаружены скомпрометированные пакеты @asyncapi.
Я обратил внимание на важную деталь: вредоносные версии были опубликованы через легитимный GitHub Actions release pipeline с trusted-publisher/OIDC, а не через украденный npm-токен.
Код не срабатывает на install — он активируется при require() и запускает многоступенчатый загрузчик, связанный с Miasma.
Все вредоносные версии уже отозваны, но любые хосты, где эти пакеты успели загрузиться или выполниться, стоит считать потенциально скомпрометированными.
Почему это важно: атаки на supply chain всё чаще обходят привычные проверки и бьют по сборкам, CI/CD и разработческим средам.
Как Вы оцениваете риски trusted publisher в своих процессах?
#кибербезопасность #supplychain #npm #CI_CD

