Aktuelle Berichte, Erklärungen und verbundene Technologiethemen.
Microsoft Threat Intelligence analysierte einen weitreichenden Angriff auf die npm-Lieferkette, bei dem sich ein wurmartiger Diebstahlmechanismus für Zugangsdaten in mehr als 400 von verschiedenen Stellen veröffentlichten Paketen verbarg. Die Schadsoftware sammelt Geheimnisse von Entwicklern und aus CI/CD-Umgebungen und nutzt anschließend npm- und GitHub-Token, um schädliche Versionen erneut zu veröffentlichen und zusätzliche Verbreitungswege zu öffnen.