Malware in 42 @tanstack/* packages exfiltrates cloud credentials, GitHub tokens, and SSH keys
Versões maliciosas de 42 pacotes populares do TanStack foram publicadas secretamente no npm com malware que rouba credenciais em nuvem, tokens do GitHub e chaves SSH dos computadores dos desenvolvedores. Isso é crítico porque desenvolvedores que usaram esses pacotes instalaram, sem saber, código que comprometeu suas credenciais de segurança.
Um atacante explorou uma má configuração de pull_request_target no GitHub Actions combinada com envenenamento de cache através de limites fork-para-base para extrair o token OIDC do processo runner, usando então essa credencial legítima para publicar versões maliciosas no npm. O malware exfiltra credenciais sensíveis (chaves em nuvem, tokens do GitHub, chaves SSH) do ambiente do host, afetando qualquer desenvolvedor que instalou as versões comprometidas durante a janela de publicação.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →