A retenir
Une nouvelle attaque de la chaîne d'approvisionnement numérique a ciblé des paquets npm open-source très populaires qui sont téléchargés au moins deux milliards de fois par semaine.
Le 8 septembre, Josh Junon, un mainteneur de paquets dont le compte était au centre de l'attaque, a révélé qu'une attaque de phishing sophistiquée était à l'origine de l'incident, qui a eu un impact sur les paquets npm liés à son compte.
Également connu sous le nom de qix, Junon a déclaré : "Je me suis fait avoir. L'email de réinitialisation du 2FA avait l'air très légitime".
Dans un fil Bluesky, le développeur a ajouté que l'e-mail de phishing provenait d'un domaine usurpant l'identité du domaine légitime npmjs[.]com, et que le seul indicateur de fraude était l'utilisation de ".help" dans l'e-mail de phishing "support[at\N]npmjs[dot\N]help". L'e-mail en question prétendait être un avis de sécurité, avertissant les utilisateurs que s'ils ne mettaient pas à jour leurs identifiants d'authentification à deux facteurs (2FA), leurs comptes seraient temporairement bloqués à partir du 10 septembre....
[Courte citation de 8% de l'article original]