
Manipulierte Packagist-Pakete schmuggeln Linux-Malware über package.json ein
Eine koordinierte Supply-Chain-Attacke auf Packagist betraf acht Pakete, die eine Linux-Malware von GitHub nachluden. Der Code steckte in package.json.

Eine koordinierte Supply-Chain-Attacke auf Packagist betraf acht Pakete, die eine Linux-Malware von GitHub nachluden. Der Code steckte in package.json.

GitHub macht „Staged Publishing" für npm allgemein verfügbar: Maintainer müssen jede Veröffentlichung per 2FA bestätigen, bevor sie installierbar wird.

Angreifer schrieben GitHub-Tags der Laravel-Lang-Pakete um und schleusten über Composer einen Credential-Stealer für Linux, macOS und Windows ein.

Über 700 manipulierte Versionen von Laravel-Lang-Paketen schleusen laut Socket, StepSecurity und Aikido einen PHP-Credential-Stealer für Windows, Linux und macOS ein.
