Upwind เปิดโปงแคมเปญเจาะห่วงโซ่อุปทาน (Supply Chain) ฝัง backdoor ในแพ็กเกจ npm ของ AsyncAPI หลายตัว

บริษัท Upwind เปิดเผยผลสอบสวนแคมเปญโจมตีห่วงโซ่อุปทานซอฟต์แวร์ที่เจาะแพ็กเกจ npm อย่างเป็นทางการของ AsyncAPI หลายตัว ผู้โจมตีเจาะ GitHub repository อย่างน้อย 3 แห่ง และใช้ตัวตน OIDC หลายชุดในการเผยแพร่แพ็กเกจ โค้ดอันตรายถูกฝังให้ทำงานตอน import ปกติแทน preinstall/postinstall ทำให้ตรวจจับยากขึ้น ทั้งเครื่องนักพัฒนาและระบบ CI/CD ที่ดึงแพ็กเกจไปใช้เสี่ยงถูกฝังโค้ด บริษัทแนะให้ตรวจสอบเวอร์ชัน หมุนเปลี่ยน credential และเฝ้าระวังพฤติกรรมตอนรัน