Security Insights & CVE UpdatesActualités Sécurité & Mises à jour CVE

Guides, tutorials, and news about dependency security for web developers and agencies.

Guides, tutoriels et actualités sur la sécurité des dépendances pour développeurs et agences web.

Results for Résultats pour

Latest articles

Derniers articles

All articles

Tous les articles

npm npm

AsyncAPI npm Supply Chain Attack in 2026: Miasma RAT via GitHub Actions “Pwn Request” & 2.25M Weekly Downloads Compromised

Attaque Supply Chain npm AsyncAPI en 2026 : Miasma RAT via “Pwn Request” GitHub Actions & 2,25M Téléchargements Hebdomadaires Compromis

July 14, 2026: attackers never stole an npm token. They opened 37 pull requests, exploited a misconfigured pull_request_target workflow, and let AsyncAPI’s own CI/CD pipeline publish 5 trojaned versions to 2.25M weekly downloads. Miasma RAT delivered via IPFS, 92,000-line framework with C2 over Nostr & Ethereum smart contracts. GitHub’s fix (actions/checkout v7) deployed today — are your workflows safe?

14 juillet 2026 : les attaquants n’ont jamais volé de token npm. Ils ont ouvert 37 pull requests, exploité un workflow pull_request_target mal configuré, et laissé le propre CI/CD d’AsyncAPI publier 5 versions troyanisées vers 2,25M téléchargements hebdomadaires. Miasma RAT livré via IPFS, framework 92 000 lignes avec C2 sur Nostr & Ethereum. Le correctif GitHub (actions/checkout v7) déployé aujourd’hui — vos workflows sont-ils sécurisés ?

npm npm

node-ipc Supply Chain Attack in 2026: How a $10 Expired Domain Hijacked 822K Weekly Downloads

Attaque supply chain node-ipc en 2026 : comment un domaine expiré à 10 $ a détourné 822 000 téléchargements hebdomadaires

Nobody was phished. Nothing was breached. Attackers re-registered an expired maintainer email domain, reset an npm password, and shipped an 80 KB credential stealer to 822K weekly downloads as an IIFE in the CommonJS bundle — bypassing npm v12 entirely. Full anatomy of the atlantis-software.net takeover, DNS TXT exfiltration, and the 8,494-package expired-domain problem.

Personne n’a été hameconné. Aucune infrastructure n’a été piratée. Les attaquants ont réenregistré un domaine email expiré de mainteneur, réinitialisé un mot de passe npm, et livré un stealer de 80 Ko à 822 000 téléchargements hebdomadaires — via un IIFE dans le bundle CommonJS, contournant npm v12. Anatomie complète du takeover atlantis-software.net, exfiltration DNS TXT et le problème des 8 494 packages à risque.

npm npm

Web3 & Crypto Wallet Developer Security in 2026: When Your npm Dependency Steals Private Keys

Sécurité Web3 & Wallets Crypto pour Développeurs en 2026 : Quand Votre Dépendance npm Vole Vos Clés Privées

Two npm supply chain attacks in four days targeted crypto wallet keys in July 2026: the Injective SDK hooked PrivateKey.fromMnemonic() via fake telemetry (July 8), jscrambler dropped a 7.8 MB Rust infostealer (July 11). Plus: the chalk/debug Shai-Hulud worm (2.6B dl/week at risk) and Bybit’s $1.46B UI library hack. How window.ethereum gets hijacked — and how to build Web3 apps with proper key isolation.

Deux attaques supply chain npm en quatre jours ont cibleé les clés de wallets crypto en juillet 2026 : l’Injective SDK a hooké PrivateKey.fromMnemonic() via fausse télémétrie (8 juillet), jscrambler a déposé un infostealer Rust de 7,8 Mo (11 juillet). Plus : le ver chalk/debug Shai-Hulud (2,6Md tél./semaine à risque) et le hack UI Bybit à 1,46 Md$. Comment window.ethereum est détourné — et comment construire des apps Web3 avec une isolation des clés propre.

npm npm

jscrambler npm Supply Chain Attack in 2026: Security Tool Compromised, 5 Versions Drop Rust Infostealer & Bypass --ignore-scripts

Attaque Supply Chain npm jscrambler en 2026 : Outil de Sécurité Compromis, 5 Versions Déposent un Infostealer Rust & Contournent --ignore-scripts

On July 11, 2026, five versions of jscrambler — a commercial JS obfuscation security tool — were trojaned with a 7.8 MB cross-platform Rust infostealer. The malware evolved in real-time from preinstall hooks to require()-time injection, bypassing --ignore-scripts and npm v12 entirely. Linux payload loads an eBPF program into kernel memory. Detected by Socket in 6 minutes. Full attack breakdown & defense checklist.

Le 11 juillet 2026, cinq versions de jscrambler — outil commercial d’obfuscation JS — ont été troyanisées avec un infostealer Rust multiplateforme de 7,8 Mo. Le malware a évolué en temps réel du hook preinstall vers l’injection require()-time, contournant --ignore-scripts et npm v12. Le payload Linux charge un programme eBPF dans la mémoire du noyau. Détecté par Socket en 6 minutes. Analyse complète & checklist de défense.

npm npm

Injective npm Supply Chain Attack in 2026: 18 Backdoored Packages & Wallet Keys Stolen via Fake Telemetry

Attaque Supply Chain npm Injective en 2026 : 18 Packages Backdoorés & Clés de Wallets Volées via Fausse Télémétrie

A compromised GitHub account pushed a fake “telemetry” module into @injectivelabs/sdk-ts, hooking PrivateKey.fromMnemonic() to exfiltrate BIP-39 seed phrases inside X-Request-Id headers. GitHub Actions republished 18 packages in 82 seconds; live for 49 minutes. Plus: 17 fake Paysafe/Skrill/Neteller SDKs the same week. Full analysis & web3 defense guide.

Un compte GitHub compromis a injecté un faux module de « télémétrie » dans @injectivelabs/sdk-ts, hookant PrivateKey.fromMnemonic() pour exfiltrer les seed phrases BIP-39 via headers X-Request-Id. GitHub Actions a republié 18 packages en 82 secondes ; en ligne 49 minutes. Plus : 17 faux SDKs Paysafe/Skrill/Neteller la même semaine. Analyse complète & guide de défense web3.

Guides Guides

Browser Extension Supply Chain Security in 2026: PolinRider’s Chrome Extension, the Cyberhaven Wave & Developer Audit Guide

Sécurité Supply Chain des Extensions Navigateur en 2026 : l’Extension Chrome PolinRider, la Vague Cyberhaven & Guide d’Audit

36 Chrome extensions backdoored via Cyberhaven (2.6M users), PolinRider adds a Chrome extension to its 108-artifact DPRK campaign, VS Code’s GlassWorm plants 73 sleeper extensions, the Nx Console breach exfiltrates 3,800 GitHub repos in 18 minutes. Complete 2026 audit & hardening guide for Chrome and VS Code extensions.

36 extensions Chrome backdoorées via Cyberhaven (2,6M utilisateurs), PolinRider ajoute une extension Chrome à sa campagne DPRK de 108 artefacts, GlassWorm VS Code plante 73 extensions dormantes, la brèche Nx Console exfiltre 3 800 dépôts GitHub en 18 minutes. Guide complet d’audit & durcissement 2026 pour les extensions Chrome et VS Code.

Go / Golang Go / Golang

Go Modules Supply Chain Security in 2026: 61 PolinRider Modules, the BoltDB Proxy Cache Trap & Hardening Guide

Sécurité Supply Chain des Modules Go en 2026 : 61 Modules PolinRider, le Piège du Cache Module Proxy & Guide de Durcissement

61 of PolinRider’s 108 malicious packages were Go modules — the campaign’s #1 ecosystem. Why Go’s decentralized model attracts attackers, how the Module Proxy cached the boltdb-go backdoor for 3+ years via git tag rewriting, and a complete hardening guide: go.sum integrity, govulncheck reachability, GOPRIVATE scoping & CI/CD gates.

61 des 108 packages malveillants de PolinRider étaient des modules Go — le 1er écosystème de la campagne. Pourquoi le modèle décentralisé de Go attire les attaquants, comment le Module Proxy a caché la backdoor boltdb-go pendant 3+ ans via réécriture de tags git, et un guide de durcissement complet : intégrité go.sum, atteignabilité govulncheck, GOPRIVATE & gates CI/CD.

npm npm

PolinRider Supply Chain Attack in 2026: 108 Malicious Packages Across npm, Packagist, Go & Chrome

Attaque Supply Chain PolinRider en 2026 : 108 Packages Malveillants sur npm, Packagist, Go & Chrome

North Korea’s Contagious Interview cluster published 162 malicious release artifacts — 61 Go modules, 19 npm libraries, 10 Composer packages and a Chrome extension. Blockchain RPC as C2 (TRON, Aptos, BNB), code injected into tailwind/postcss/eslint configs, and VS Code folderOpen tasks that fire when you open the repo. Full attack chain analysis & defense checklist.

Le cluster nord-coréen Contagious Interview a publié 162 artefacts malveillants — 61 modules Go, 19 bibliothèques npm, 10 packages Composer et une extension Chrome. RPC blockchain comme C2 (TRON, Aptos, BNB), code injecté dans les configs tailwind/postcss/eslint, et tâches VS Code folderOpen déclenchées à l’ouverture du repo. Analyse complète de la chaîne d’attaque & checklist de défense.

Monitor your dependencies automatically

Surveillez vos dépendances automatiquement

Upload your lockfiles and get instant CVE alerts. No code access required.

Uploadez vos lockfiles et recevez des alertes CVE instantanées. Aucun accès au code requis.

Start your 14-day free trial Demarrer l'essai gratuit 14 jours