Se produjo nuevamente un ataque a la cadena de suministro de NPM; @ctrl/tinycolor publicó una versión maliciosa.
Según ChainCatcher, Scam Sniffer ha detectado otro ataque dirigido a la cadena de suministro de NPM. La versión maliciosa de @ctrl/tinycolor (con 2.2 millones de descargas semanales) fue publicada, y ejecuta un programa de robo de información al correr el script postinstall de npm, con el objetivo de escanear y robar datos sensibles.
Esta carga maliciosa abusa de la herramienta legítima de escaneo de información sensible TruffleHog. Se recomienda verificar si se ha descargado una versión afectada, pausar las instalaciones o actualizaciones y fijar la versión a una que sea conocida como segura.
Descargo de responsabilidad: El contenido de este artículo refleja únicamente la opinión del autor y no representa en modo alguno a la plataforma. Este artículo no se pretende servir de referencia para tomar decisiones de inversión.
También te puede gustar
Los tres principales índices bursátiles de EE. UU. cerraron a la baja en conjunto
El índice del dólar cayó un 0,34% y cerró en 99,156.
Kashkari: No apoyé el recorte de tasas del mes pasado y mantengo una postura de espera para la decisión de diciembre
El índice del dólar DXY cayó por debajo de 99, por primera vez desde el 30 de octubre.
