Une nouvelle attaque ciblant la chaîne d'approvisionnement NPM s'est produite, @ctrl/tinycolor a publié une version malveillante
Selon ChainCatcher, Scam Sniffer a détecté une nouvelle attaque ciblant la chaîne d'approvisionnement NPM. Un version malveillante de @ctrl/tinycolor (avec 2,2 millions de téléchargements hebdomadaires) a été publiée. Cette version exécute un programme de vol d'informations lors de l'exécution du script postinstall sur npm, afin de scanner et de dérober des données sensibles.
Cette charge utile malveillante détourne l'utilisation de l'outil légitime de scan d'informations sensibles TruffleHog. Veuillez vérifier si vous avez téléchargé une version affectée, suspendre les opérations d'installation/mise à jour, et verrouiller la version sur une version connue comme étant sûre.
Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.
Vous pourriez également aimer

Le gigantesque programme de rachat rencontre un accueil tiède ! Le plan d'achat de dettes du Trésor américain se heurte à des obstacles, l'outil de liquidité risque de devenir inefficace.
L'élargissement des opérations de rachat par le Trésor américain a rencontré le plus faible taux de couverture, mettant en évidence les limites de la capacité d’absorption du marché des obligations à long terme, ce qui pourrait forcer les autorités à réduire les émissions d’obligations du Trésor américain à 20 ans, moins liquides.

Jiangfeng Capital : Rapport quotidien du marché BETH du 14 septembre

Citi abaisse l'objectif de cours de GlaxoSmithKline à 97 dollars
