
.avif)

Ilyas Makari
Articles de blog par Ilyas Makari
Un générateur de code très utilisé pour TanStack Query a été touché par un ver de la chaîne d'approvisionnement
Un ver de chaîne d'approvisionnement a été découvert dissimulé dans @7nohe/openapi-react-query-codegen, un générateur de code très utilisé pour TanStack Query. Il volait des identifiants et se propageait dans tous les paquets gérés par la victime.
Les crates populaires de Rust « arrayref », « append-only-vec » et « internment » ont été compromises lors d'une attaque par chaîne d'approvisionnement
Une attaque par chaîne d'approvisionnement a compromis plusieurs crates populaires de Rust — arrayref, append-only-vec et internment — en y injectant une dépendance au package malveillant « proc-macro1 », qui télécharge et exécute une charge utile à distance lors de la compilation.
Keyv et ses amis ont été victimes d'une attaque active de type « Shai-Hulud » visant la chaîne d'approvisionnement
Le malware « Mini Shai-Hulud » a été injecté dans keyv et huit paquets npm associés le 4 août 2026, après qu'un pirate a compromis le compte GitHub du responsable du projet.
Plus de 140 packages npm Mastra populaires affectés par une attaque de la chaîne d'approvisionnement
141 packages npm Mastra ont été compromis lors d'une attaque de la chaîne d'approvisionnement qui a injecté une dépendance malveillante pour télécharger et exécuter silencieusement une charge utile au moment de l'installation.
Plusieurs plugins d'IDE JetBrains détectés en train de voler des clés d'API d'IA.
Une campagne coordonnée d'au moins 15 plugins d'IDE JetBrains, publiés sous sept comptes de fournisseurs, exfiltre la clé d'API de fournisseur d'IA que vous collez dans leurs paramètres.
Le crate Rust onering compromis effectue une exfiltration de code
Le crate Rust onering v1.4.1 compromis sur crates.io a livré un fichier build.rs malveillant qui exfiltre le diff de votre dernier commit vers un endpoint Sentry hébergé à chaque build.
Attendez, binding.gyp peut faire quoi ? Exploration du système de build le plus étrange de npm
Plongée approfondie dans binding.gyp, le fichier de build npm souvent négligé qui peut exécuter du code malveillant au moment de l'installation via des expansions de shell, des évasions de sandbox et le détournement de compilateur.
Packages npm de Red Hat compromis pour propager un ver voleur de credentials
Plusieurs packages npm officiels @redhat-cloud-services ont été compromis par un ver voleur de credentials dérivé du malware open source Mini Shai-Hulud, ciblant les credentials cloud et les outils de développement à travers les pipelines CI/CD.
Une attaque de la supply chain cible les packages Laravel-Lang avec un voleur de credentials
Des attaquants ont injecté un voleur de credentials dans plus de 200 versions de packages Laravel-Lang populaires, déployant un logiciel de vol de credentials ciblant les clés cloud, les clés SSH, les navigateurs, les portefeuilles de cryptomonnaies et plus encore.
Le package populaire PyTorch Lightning compromis par Mini Shai-Hulud
Un malware a été découvert dans les versions populaires 2.6.2 et 2.6.3 de PyTorch Lightning, dérobant des identifiants, des portefeuilles crypto et des configurations VPN dans le cadre de la campagne Mini Shai-Hulud.
Shai-Hulud est-il de retour ? Le CLI Bitwarden compromis contient un ver npm auto-propageant
Un malware découvert dans @bitwarden/cli v2026.4.0 dérobe les clés SSH, les secrets cloud et les identifiants d'outils de codage IA, puis se propage via les propres packages npm des victimes. À l'intérieur : un ver se nommant « Shai-Hulud : The Third Coming. »
Sécurisez votre environnement dès maintenant.
Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.

