VMTech
Обсудить проект

Скомпрометированные npm-пакеты AsyncAPI: атака через CI/CD и загрузчик Miasma

Скомпрометированные npm-пакеты AsyncAPI: атака через CI/CD и загрузчик Miasma

Коллеги, хочу обратить внимание на инцидент в сфере кибербезопасности: в npm обнаружены скомпрометированные пакеты @asyncapi.

Я обратил внимание на важную деталь: вредоносные версии были опубликованы через легитимный GitHub Actions release pipeline с trusted-publisher/OIDC, а не через украденный npm-токен.

Код не срабатывает на install — он активируется при require() и запускает многоступенчатый загрузчик, связанный с Miasma.

Все вредоносные версии уже отозваны, но любые хосты, где эти пакеты успели загрузиться или выполниться, стоит считать потенциально скомпрометированными.

Почему это важно: атаки на supply chain всё чаще обходят привычные проверки и бьют по сборкам, CI/CD и разработческим средам.

Как Вы оцениваете риски trusted publisher в своих процессах?

#кибербезопасность #supplychain #npm #CI_CD

Открытая аналитика
На сайте 3 просмотров
мин чтения 1 15.07.2026
В Instagram 5 просмотров
В Instagram 1 охват
Instagram

Скомпрометированные npm-пакеты AsyncAPI: атака через CI/CD и загрузчик Miasma

Открыть публикацию в Instagram ↗