Supply chain sotto attacco, il commento di CyberArk Labs
Un recente attacco alla supply chain, scoperto il 15 settembre 2025, ha compromesso oltre 40 pacchetti nell’ecosistema npm, tra cui il popolare “tinycolor”. L’incidente ha messo in luce ancora una volta quanto siano sempre più sofisticati gli attacchi che sfruttano strumenti e servizi legittimi per scopi malevoli.
L’attacco ha sfruttato la funzione NpmModule.updatePackage per automatizzare l’infezione con Trojan di progetti a valle. Il processo prevedeva il recupero di un tarball di un pacchetto, la modifica del file package.json, l’iniezione di un payload locale (bundle.js), il riconfezionamento dell’archivio e la pubblicazione del pacchetto manomesso. Una volta eseguito, il payload utilizzava TruffleHog, un legittimo strumento di scansione, ospitato su GitHub, un sito considerato affidabile per codice e binari per cercare token e credenziali cloud.
Un metodologia diffusa
Questa metodologia, che abusa di strumenti, siti e servizi legittimi, sta diventando sempre più diffusa negli attacchi alla supply chain, mirati a contaminare gli ambienti di sviluppo o a sottrarre credenziali. Questo incidente si aggiunge al più grande attacco alla supply chain di npm nella storia recente, avvenuto l’8 settembre 2025, che ha visto pacchetti con miliardi di download settimanali eseguire codice malevolo.
Frequenza e impatto degli attacchi alla supply chain sono in rapida crescita: il 2025, in particolare, ne ha registrato un’ondata senza precedenti sugli ecosistemi npm e open-source. L’utilizzo di strumenti di vibe coding, come cursor e base44, che possono distribuire pacchetti non testati, rende cruciale la separazione degli ambienti di sviluppo e produzione.
Gli esperti dei CyberArk Labs hanno elaborato alcuni consigli per i team aziendali di sicurezza:
- Ruotare regolarmente token e secret per limitare l’esposizione di credenziali a breve termine.
- Verificare e controllare i pacchetti appena aggiunti e aggiornati in ambienti separati e chiusi prima dell’implementazione.
- Non utilizzare token e secret archiviati localmente, come token GitHub e npm, credenziali di accesso AWS e chiavi segrete.
- Non fidarsi di strumenti e servizi che forniscono codice senza una convalida umana.
Fonte foto Pixabay_Pexels
Contenuti correlati
-
Avvicendamento al CINI Cybersecurity National Lab
La Direzione del CINI Cybersecurity National Lab rivolge i migliori auguri di buon lavoro al nuovo Direttore Generale dell’Agenzia per la Cybersicurezza Nazionale (ACN), Andrea Quacivi, rinnovando la piena disponibilità a proseguire e rafforzare la collaborazione istituzionale...
-
Ricerca di Rockwell Automation: i produttori italiani sono sempre più orientati all’esecuzione e alla crescita
Rockwell Automation ha annunciato i risultati relativi all’Italia dell’11ª edizione del suo State of Smart Manufacturing Report. La ricerca evidenzia un cambiamento nell’approccio dei produttori italiani alla trasformazione digitale: oggi, infatti, crescita ed espansione della capacità produttiva...
-
Si delinea il programma di secsolutionforum 2026
Secsolutionforum 2026 torna in presenza il 7 e 8 ottobre 2026 a BolognaFiere, all’interno di Urban Tech 2026 – The Urban Technology Show, l’ecosistema dedicato a e-mobility, traffic, commuting, tlc & data ed environment. Dopo sei edizioni...
-
La nuova era della logistica
L’automazione logistica trasforma le supply chain: robotica, AI e analisi dati migliorano efficienza, resilienza e precisione. Sistemi integrati e infrastrutture permettono decisioni in tempo reale, ottimizzando flussi, costi ed esperienza del cliente Leggi l’articolo
-
Manifatturiero italiano sotto attacco: ecco il paradosso che i dati non raccontano
“Never touch a running system”: è il principio non scritto che governa la gestione dei macchinari in molti stabilimenti italiani. Non per resistenza al cambiamento, ma perché ogni intervento può avere un costo operativo immediato e, a volte,...
-
Tra crescente consapevolezza e incompleta maturità
Le aziende italiane aumentano l’attenzione alla cybersecurity, ma restano divari operativi, soprattutto nelle PMI. Tra minacce sempre più evolute e nuove tecnologie, emerge la necessità di un approccio strutturato, resiliente e orientato al modello Zero Trust Leggi...
-
Il punto debole dell’industria? La sicurezza OT
Minacce cyber in aumento e nuove normative spingono la sicurezza OT al centro delle strategie industriali. Tra ritardi organizzativi e nuove tecnologie, le aziende devono evolvere per proteggere asset critici e continuità operativa Leggi l’articolo
-
Difendere le reti IT-OT
La convergenza sempre più spinta fra reti IT e OT, così come la diffusione di sistemi di industrial IoT hanno reso più che mai cruciale proteggere la comunicazione dati con dispositivi di sicurezza sia a livello hardware...
-
SPS Italia, un ecosistema di contenuti e soluzioni per la fabbrica del futuro
È iniziato il conto alla rovescia per la quattordicesima edizione di SPS Italia, che si sviluppa su sei padiglioni e propone una panoramica sulle tecnologie abilitanti per la fabbrica e sui trend che guidano la trasformazione della...
-
Logistica e intralogistica nell’era dell’incertezza
Automazione, digitalizzazione e integrazione di sistemi stanno ridefinendo le supply chain industriali, che si stanno trasformando per affrontare le complesse sfide del mercato globale Leggi l’articolo















