ChainDrop: 444 paquetes de npm comprometidos y ni un solo parche que aplicar
El 4 de agosto, entre las 09:35 y las 13:20 UTC, un gusano se propagó solo por 444 paquetes de npm robando las credenciales que necesitaba para seguir propagándose. La primera versión maliciosa salió por el pipeline legítimo, con firma de procedencia válida. Y hay una trampa que invierte el reflejo correcto: revocar el token robado es exactamente lo que dispara la siguiente carga. Qué buscar en tus lockfiles, en qué orden rotar y por qué aquí no existe una versión corregida que instalar.