Une attaque de la chaîne d'approvisionnement visant la base de données clé-valeur keyv et les paquets npm connexes s'est produite le 4 août, lorsque le compte GitHub du mainteneur a été compromis. L'attaque impliquait des versions malveillantes de plus de 440 paquets npm, qui ont été distribués dans l'écosystème des paquets. Ces paquets contenaient des logiciels malveillants cachés qui s'exécutaient automatiquement pendant l'installation, téléchargeant le temps d'exécution de Bun JavaScript et exécutant un code malveillant supplémentaire. Le logiciel malveillant a collecté des données sensibles telles que des jetons GitHub, des informations d'identification npm, des clés de service cloud et d'autres informations d'accès, les chiffrant et les téléchargeant sur des référentiels GitHub accessibles au public contrôlés par les attaquels. L'attaque fait partie d'une série d'attaques de la chaîne d'approvisionnement Shai-Hulud, y compris des incidents précédents impliquant SAP, TanStack et Red Hat.
Lecture du biais (Centre): L'article se concentre sur un incident technique de cybersécurité impliquant des vulnérabilités de la chaîne d'approvisionnement logicielle. Il fournit des descriptions détaillées du mécanisme d'attaque, des paquets affectés et du contexte plus large d'attaques similaires. Il n'y a pas d'encadrement politique, de parti pris ou d'emphase sur un côté particulier





