SUPPLY CHAIN
Supply Chain Attacks ArticlesArticles Attaques Supply Chain
Typosquatting, package hijacking, compromised maintainers: every major supply chain incident and how to defend.
Typosquatting, détournement de packages, mainteneurs compromis : chaque incident majeur et comment se défendre.
Results for Résultats pour
No articles matched your search
Aucun article ne correspond à votre recherche
PyPI Supply Chain Security in 2026: Shai-Hulud Wave 2, the Hades Campaign & How to Protect Your Python Stack
Sécurité Supply Chain PyPI en 2026 : Vague 2 Shai-Hulud, Campagne Hades & Protéger vos Projets Python
TeamPCP open-sourced its Shai-Hulud worm on May 12, 2026 — 492 packages & 25,000+ GitHub repos at Wave 2 peak. Then Hades poisoned 19 bioinformatics PyPI packages via .pth startup hooks & a Bun-based stealer targeting AWS keys, GitHub tokens, and AI tool configs. Full timeline from the March kill chain (LiteLLM 95M dl/mo, Telnyx 750K dl/mo) through Hades, plus a complete Python defence guide: pip-audit, hash pinning, Trusted Publishers.
TeamPCP a publié le code source de son ver Shai-Hulud le 12 mai 2026 — 492 packages & 25 000+ dépôts GitHub au pic de la vague 2. Puis Hades a empoisonné 19 paquets PyPI de bio-informatique via des hooks .pth au démarrage Python & un stealer Bun ciblant clés AWS, tokens GitHub et configs outils IA. Chronologie complète depuis la chaîne de compromission de mars (LiteLLM 95M tél./mois, Telnyx 750K tél./mois) jusqu’à Hades, plus guide de défense Python complet.
npm npmAsyncAPI npm Supply Chain Attack in 2026: Miasma RAT via GitHub Actions “Pwn Request” & 2.25M Weekly Downloads Compromised
Attaque Supply Chain npm AsyncAPI en 2026 : Miasma RAT via “Pwn Request” GitHub Actions & 2,25M Téléchargements Hebdomadaires Compromis
July 14, 2026: attackers never stole an npm token. They opened 37 pull requests, exploited a misconfigured pull_request_target workflow, and let AsyncAPI’s own CI/CD pipeline publish 5 trojaned versions to 2.25M weekly downloads. Miasma RAT delivered via IPFS, 92,000-line framework with C2 over Nostr & Ethereum smart contracts. GitHub’s fix (actions/checkout v7) deployed today — are your workflows safe?
14 juillet 2026 : les attaquants n’ont jamais volé de token npm. Ils ont ouvert 37 pull requests, exploité un workflow pull_request_target mal configuré, et laissé le propre CI/CD d’AsyncAPI publier 5 versions troyanisées vers 2,25M téléchargements hebdomadaires. Miasma RAT livré via IPFS, framework 92 000 lignes avec C2 sur Nostr & Ethereum. Le correctif GitHub (actions/checkout v7) déployé aujourd’hui — vos workflows sont-ils sécurisés ?
npm npmnode-ipc Supply Chain Attack in 2026: How a $10 Expired Domain Hijacked 822K Weekly Downloads
Attaque supply chain node-ipc en 2026 : comment un domaine expiré à 10 $ a détourné 822 000 téléchargements hebdomadaires
Nobody was phished. Nothing was breached. Attackers re-registered an expired maintainer email domain, reset an npm password, and shipped an 80 KB credential stealer to 822K weekly downloads as an IIFE in the CommonJS bundle — bypassing npm v12 entirely. Full anatomy of the atlantis-software.net takeover, DNS TXT exfiltration, and the 8,494-package expired-domain problem.
Personne n’a été hameconné. Aucune infrastructure n’a été piratée. Les attaquants ont réenregistré un domaine email expiré de mainteneur, réinitialisé un mot de passe npm, et livré un stealer de 80 Ko à 822 000 téléchargements hebdomadaires — via un IIFE dans le bundle CommonJS, contournant npm v12. Anatomie complète du takeover atlantis-software.net, exfiltration DNS TXT et le problème des 8 494 packages à risque.
npm npmWeb3 & Crypto Wallet Developer Security in 2026: When Your npm Dependency Steals Private Keys
Sécurité Web3 & Wallets Crypto pour Développeurs en 2026 : Quand Votre Dépendance npm Vole Vos Clés Privées
Two npm supply chain attacks in four days targeted crypto wallet keys in July 2026: the Injective SDK hooked PrivateKey.fromMnemonic() via fake telemetry (July 8), jscrambler dropped a 7.8 MB Rust infostealer (July 11). Plus: the chalk/debug Shai-Hulud worm (2.6B dl/week at risk) and Bybit’s $1.46B UI library hack. How window.ethereum gets hijacked — and how to build Web3 apps with proper key isolation.
Deux attaques supply chain npm en quatre jours ont cibleé les clés de wallets crypto en juillet 2026 : l’Injective SDK a hooké PrivateKey.fromMnemonic() via fausse télémétrie (8 juillet), jscrambler a déposé un infostealer Rust de 7,8 Mo (11 juillet). Plus : le ver chalk/debug Shai-Hulud (2,6Md tél./semaine à risque) et le hack UI Bybit à 1,46 Md$. Comment window.ethereum est détourné — et comment construire des apps Web3 avec une isolation des clés propre.
npm npmjscrambler npm Supply Chain Attack in 2026: Security Tool Compromised, 5 Versions Drop Rust Infostealer & Bypass --ignore-scripts
Attaque Supply Chain npm jscrambler en 2026 : Outil de Sécurité Compromis, 5 Versions Déposent un Infostealer Rust & Contournent --ignore-scripts
On July 11, 2026, five versions of jscrambler — a commercial JS obfuscation security tool — were trojaned with a 7.8 MB cross-platform Rust infostealer. The malware evolved in real-time from preinstall hooks to require()-time injection, bypassing --ignore-scripts and npm v12 entirely. Linux payload loads an eBPF program into kernel memory. Detected by Socket in 6 minutes. Full attack breakdown & defense checklist.
Le 11 juillet 2026, cinq versions de jscrambler — outil commercial d’obfuscation JS — ont été troyanisées avec un infostealer Rust multiplateforme de 7,8 Mo. Le malware a évolué en temps réel du hook preinstall vers l’injection require()-time, contournant --ignore-scripts et npm v12. Le payload Linux charge un programme eBPF dans la mémoire du noyau. Détecté par Socket en 6 minutes. Analyse complète & checklist de défense.
npm npmInjective npm Supply Chain Attack in 2026: 18 Backdoored Packages & Wallet Keys Stolen via Fake Telemetry
Attaque Supply Chain npm Injective en 2026 : 18 Packages Backdoorés & Clés de Wallets Volées via Fausse Télémétrie
A compromised GitHub account pushed a fake “telemetry” module into @injectivelabs/sdk-ts, hooking PrivateKey.fromMnemonic() to exfiltrate BIP-39 seed phrases inside X-Request-Id headers. GitHub Actions republished 18 packages in 82 seconds; live for 49 minutes. Plus: 17 fake Paysafe/Skrill/Neteller SDKs the same week. Full analysis & web3 defense guide.
Un compte GitHub compromis a injecté un faux module de « télémétrie » dans @injectivelabs/sdk-ts, hookant PrivateKey.fromMnemonic() pour exfiltrer les seed phrases BIP-39 via headers X-Request-Id. GitHub Actions a republié 18 packages en 82 secondes ; en ligne 49 minutes. Plus : 17 faux SDKs Paysafe/Skrill/Neteller la même semaine. Analyse complète & guide de défense web3.
Guides GuidesBrowser Extension Supply Chain Security in 2026: PolinRider’s Chrome Extension, the Cyberhaven Wave & Developer Audit Guide
Sécurité Supply Chain des Extensions Navigateur en 2026 : l’Extension Chrome PolinRider, la Vague Cyberhaven & Guide d’Audit
36 Chrome extensions backdoored via Cyberhaven (2.6M users), PolinRider adds a Chrome extension to its 108-artifact DPRK campaign, VS Code’s GlassWorm plants 73 sleeper extensions, the Nx Console breach exfiltrates 3,800 GitHub repos in 18 minutes. Complete 2026 audit & hardening guide for Chrome and VS Code extensions.
36 extensions Chrome backdoorées via Cyberhaven (2,6M utilisateurs), PolinRider ajoute une extension Chrome à sa campagne DPRK de 108 artefacts, GlassWorm VS Code plante 73 extensions dormantes, la brèche Nx Console exfiltre 3 800 dépôts GitHub en 18 minutes. Guide complet d’audit & durcissement 2026 pour les extensions Chrome et VS Code.
Go / Golang Go / GolangGo Modules Supply Chain Security in 2026: 61 PolinRider Modules, the BoltDB Proxy Cache Trap & Hardening Guide
Sécurité Supply Chain des Modules Go en 2026 : 61 Modules PolinRider, le Piège du Cache Module Proxy & Guide de Durcissement
61 of PolinRider’s 108 malicious packages were Go modules — the campaign’s #1 ecosystem. Why Go’s decentralized model attracts attackers, how the Module Proxy cached the boltdb-go backdoor for 3+ years via git tag rewriting, and a complete hardening guide: go.sum integrity, govulncheck reachability, GOPRIVATE scoping & CI/CD gates.
61 des 108 packages malveillants de PolinRider étaient des modules Go — le 1er écosystème de la campagne. Pourquoi le modèle décentralisé de Go attire les attaquants, comment le Module Proxy a caché la backdoor boltdb-go pendant 3+ ans via réécriture de tags git, et un guide de durcissement complet : intégrité go.sum, atteignabilité govulncheck, GOPRIVATE & gates CI/CD.
npm npmPolinRider Supply Chain Attack in 2026: 108 Malicious Packages Across npm, Packagist, Go & Chrome
Attaque Supply Chain PolinRider en 2026 : 108 Packages Malveillants sur npm, Packagist, Go & Chrome
North Korea’s Contagious Interview cluster published 162 malicious release artifacts — 61 Go modules, 19 npm libraries, 10 Composer packages and a Chrome extension. Blockchain RPC as C2 (TRON, Aptos, BNB), code injected into tailwind/postcss/eslint configs, and VS Code folderOpen tasks that fire when you open the repo. Full attack chain analysis & defense checklist.
Le cluster nord-coréen Contagious Interview a publié 162 artefacts malveillants — 61 modules Go, 19 bibliothèques npm, 10 packages Composer et une extension Chrome. RPC blockchain comme C2 (TRON, Aptos, BNB), code injecté dans les configs tailwind/postcss/eslint, et tâches VS Code folderOpen déclenchées à l’ouverture du repo. Analyse complète de la chaîne d’attaque & checklist de défense.
npm npmLazarus npm Attack in 2026: Fake Rollup Polyfill Packages Hide a Full RAT & Bypass npm v12
Attaque npm Lazarus en 2026 : de Faux Packages Rollup Polyfill Cachent un RAT Complet & Contournent npm v12
Six malicious npm packages impersonated rollup-plugin-polyfill-node (295K dl/week) with cloned READMEs and working polyfill code — then fired at import time, sidestepping npm v12’s install script blocking. Remote payloads invisible to registry scanners, clean ESM entry points, full RAT with clipboard monitoring. JFrog attributes the July 2026 campaign to Lazarus. Complete analysis & defense checklist.
Six packages npm malveillants imitaient rollup-plugin-polyfill-node (295K téléchargements/semaine) avec READMEs clonés et code polyfill fonctionnel — puis se déclenchaient à l’import, contournant le blocage des scripts d’installation de npm v12. Payloads distants invisibles aux scanners, points d’entrée ESM propres, RAT complet avec surveillance du presse-papiers. JFrog attribue la campagne de juillet 2026 à Lazarus. Analyse complète & checklist de défense.
npm npmState of npm Supply Chain Security — H1 2026 Retrospective: Axios, TanStack, Miasma & What Changes Now
État de la Supply Chain npm — Rétrospective H1 2026 : Axios, TanStack, Miasma & Ce Qui Change Maintenant
H1 2026 was the worst half-year for npm supply chain attacks on record: 37 campaigns, 497 malicious packages, 4.5× the volume of all of 2025. Axios (100M dl/week) compromised via social engineering, TanStack (84 packages in 6 min, forged SLSA provenance), node-ipc (expired domain account takeover), Miasma Waves 1–3 (Red Hat, @vapi-ai, Microsoft Azure). Full incident analysis, attack pattern matrix & H2 2026 defense checklist.
Le H1 2026 a été le pire semestre jamais enregistré pour les attaques supply chain npm : 37 campagnes, 497 packages malveillants, 4,5× le volume de toute l’année 2025. Axios (100M téléchargements/semaine) compromis par ingénierie sociale, TanStack (84 packages en 6 min, provenance SLSA forgée), node-ipc (prise de contrôle via domaine expiré), Miasma Vagues 1–3 (Red Hat, @vapi-ai, Microsoft Azure). Analyse complète des incidents, matrice des vecteurs d’attaque & checklist de défense H2 2026.
npm npmpnpm Security & Hardening in 2026: 8 CVEs, Credential Leakage via .npmrc & the pnpm 11 Supply Chain Defaults
Sécurité & Durcissement de pnpm en 2026 : 8 CVE, Fuite d’Identifiants via .npmrc & les Défauts Supply Chain de pnpm 11
pnpm fixed 8 CVEs in the first half of 2026 — including CVE-2026-50017 (critical credential leakage sending your npm token to attacker registries) and CVE-2026-55180 (env secret exfiltration via repository .npmrc, CVSS 7.4). Full hardening guide: pnpm 11 defaults (minimumReleaseAge, strictDepBuilds, blockExoticSubdeps), lockfile integrity verification, token hygiene and CI/CD checklist.
pnpm a corrigé 8 CVE au premier semestre 2026 — dont CVE-2026-50017 (fuite critique d’identifiants envoyant votre token npm vers des registres attaquants) et CVE-2026-55180 (exfiltration de secrets env via le .npmrc du dépôt, CVSS 7.4). Guide de durcissement complet : défauts pnpm 11 (minimumReleaseAge, strictDepBuilds, blockExoticSubdeps), vérification d’intégrité du lockfile, hygiène des tokens et checklist CI/CD.
Monitor your dependencies automatically
Surveillez vos dépendances automatiquement
Upload your lockfiles and get instant CVE alerts. No code access required.
Uploadez vos lockfiles et recevez des alertes CVE instantanées. Aucun accès au code requis.
Start your 14-day free trial Demarrer l'essai gratuit 14 jours