Aroua BIRI retweetledi

Encore un exemple d’attaque SupplyChain lié à la fragilité des canaux CI/CD & la gestion de leurs droits sur les repos de source de code et de package qui:
- montre la nécessité d’avoir des conditions IAM/OIDC ultra strictes,
- devrait dissocier action & droit de chaque pipeline
International Cyber Digest@IntCyberDigest
‼️🚨 UPDATE: The TanStack npm attack is now a full campaign. 'Mini' Shai-Hulud has hit: - OpenSearch - Mistral AI - Guardrails AI -UiPath - Squawk packages across npm and PyPI The malware specifically targets AI developer tooling. It hooks into Claude Code (.claude/settings.json) and VS Code (.vscode/tasks.json) to re-execute on every tool event, long after the infected package is gone. npm uninstall does not fix this.
Français















