محققان امنیت سایبری یک بسته مخرب NuGet کشف کردهاند که با جعل هویت یک کیت توسعه نرمافزار C# برای Sicoob، یکی از بزرگترین سیستمهای مالی تعاونی برزیل، اقدام به سرقت شناسههای مشتری و گواهینامههای PFX میکند.
اوپنایآی اعلام کرد که دستگاههای دو کارمند در حمله اخیر زنجیره تامین TanStack که صدها بسته npm و PyPI را تحت تاثیر قرار داد، نقض شدهاند و این شرکت به عنوان احتیاط، گواهیهای امضای کد برنامههای خود را تغییر داده است.
عامل تهدید TeamPCP که پشت موج اخیر حملات زنجیره تأمین قرار دارد، به خطر انداختن بستههای npm و PyPI متعلق به TanStack، UiPath، Mistral AI، OpenSearch و Guardrails AI را در قالب کمپین جدید Mini Shai-Hulud انجام داده است. بستههای npm آسیبدیده برای درج یک فایل جاوااسکریپت مبهمسازیشده («router_init.js») طراحی شدهاند که هدف آن پروفایلسازی اجرا است.