El Compilado Hilos Temas Archivo RSS

Hilos · 4 noticias en 5 días

Compromiso del pipeline de AsyncAPI vía GitHub Actions OIDC

Noticias
4
Briefings
4
Empieza
Última
  1. Ciberseguridad

    Ataque a la cadena de suministro en paquetes @asyncapi de npm

    El 14 de julio se comprometieron los pipelines de release de repositorios core de AsyncAPI en GitHub, publicando cinco paquetes maliciosos bajo el scope @asyncapi. Los atacantes no tocaron ningún token de npm: abusaron del propio CI de cada proyecto vía GitHub Actions OIDC para publicar. Ilustra el nuevo frente de ataques que explotan la confianza en pipelines de integración continua. Upwind · Unit 42

    Upwind Unit 42 GitHub npm

  2. Ciberseguridad

    Compromiso del pipeline de AsyncAPI abusando de GitHub Actions OIDC

    El 14/07 atacantes comprometieron los pipelines de release de cuatro repos centrales de AsyncAPI y publicaron cinco paquetes troyanizados en npm (campaña "miasma-train-p1", con payloads emparentados con el RAT Miasma). No usaron ningún token de npm: abusaron del propio CI del proyecto vía OIDC de GitHub Actions, un vector cada vez más común. The Hacker News / SecurityOnline

    The Hacker News / SecurityOnline GitHub npm Shai-Hulud

  3. Ciberseguridad

    Compromiso del pipeline de AsyncAPI vía GitHub Actions OIDC

    El 14 de julio, atacantes comprometieron los pipelines de release de cuatro repos centrales de AsyncAPI y publicaron cinco paquetes troyanizados en npm (campaña "miasma-train-p1"). Lo notable: nunca tocaron un token de npm —abusaron del propio CI de cada proyecto mediante GitHub Actions OIDC—, un vector cada vez más usado en ataques a la supply chain. - -

    gbhackers.com ox.security GitHub npm

  4. Ciberseguridad

    AsyncAPI comprometido vía GitHub Actions OIDC

    El 14 de julio atacantes comprometieron los pipelines de release de repositorios core de AsyncAPI y publicaron cinco paquetes npm maliciosos bajo el scope @asyncapi. Lo notable del vector: el atacante nunca tocó un token de npm, sino que abusó del propio pipeline de CI del proyecto a través de GitHub Actions OIDC. Es el patrón que viene desplazando al robo de credenciales clásico en supply chain. Upwind · Unit 42 · NHS England Digital

    Upwind Unit 42 NHS England Digital GitHub npm

El hilo se arma solo en cada build: junta noticias de días distintos que nombran a la misma entidad y repiten vocabulario que casi no aparece en el resto del archivo. Nadie lo edita a mano, así que puede dejar afuera una noticia o sumar una de al lado.