Разбор свежего веселья с компрометацией 30 красношапочных npm пакетов. Всё прошло почти как по учебнику:

  • Подломили акк на гитхабе одного из разрабов
  • Чтобы обойти кодревью и неудобные вопросы про пул реквесты, начали напрямую добавлять орфанные комиты (которых нет в основной ветке)
  • В качестве нагрузки использовали "Miasma (мини-версия Shai-Hulud), черех что натаскали ключей и секретов от всего подряд
  • Потом добавили воркфлоу и скриптец для абъюза механизма паблишинга в npm, ну и зарелизили версии с бекдорами

https://www.aikido.dev/blog/red-hat-npm-packages-compromised-credential-stealing-worm