ChainDrop: 444 paquets de npm compromesos i ni un sol pedaç per aplicar
El 4 d'agost, entre les 09:35 i les 13:20 UTC, un cuc es va propagar tot sol per 444 paquets de npm robant les credencials que necessitava per continuar propagant-se. La primera versió maliciosa va sortir pel pipeline legítim, amb signatura de procedència vàlida. I hi ha un parany que inverteix el reflex correcte: revocar el testimoni robat és exactament el que dispara la càrrega següent. Què buscar als teus lockfiles, en quin ordre rotar i per què aquí no existeix cap versió corregida per instal·lar.