$ cat /var/www/vhosts/evosistemi.com/httpdocs/wp-content/mu-plugins/evosistemi-bandi.php Allarme supply‑chain via npm: backdoor nei pacchetti Injective – Web Agency Evo Sistemi
Servizi
Allarme supply‑chain via npm: backdoor nei pacchetti Injective

Tra l’8 e il 14 luglio 2026 si è verificata una serie di attacchi supply‑chain nel registro npm, con numerosi pacchetti compromessi. In particolare, 18 moduli legati a Injective contenevano una backdoor per sottrarre chiavi di portafogli e mnemonic, mentre decine di altri pacchetti (come nodemon‑patch, malware stealer SDK e vari strumenti per SQLite) presentavano malware capaci di compromettere completamente i sistemi.

Cosa è successo

Il 8 luglio 2026 un account sviluppatore di Injective Labs è stato compromesso. Attraverso il canale di pubblicazione automatica (GitHub Actions + OIDC), è stata rilasciata la versione 1.20.21 del pacchetto @injectivelabs/sdk‑ts contenente codice malevolo camuffato da telemetria. Questo intercettava le funzioni fromMnemonic e fromHex, inviando frasi di recupero e chiavi private a un server fasullo. Il rilascio è durato meno di un’ora, ma ha interessato anche 17 altri pacchetti che dipendevano esattamente da questa versione.

Parallelamente, tra il 14 luglio, sono emerse numerose altre minacce: pacchetti come @sqlite‑clone/nodesql, @sqlite‑panel/createsql, @codex2005/logger‑core e altri erano infettati con malware che garantivano il controllo totale dei sistemi in cui erano installati.

Perché è importante

Cosa fare adesso

Come ti aiuta Evo Sistemi

Evo Sistemi può supportarti con servizi concreti per proteggere la tua azienda:

Contattaci in modo semplice per rafforzare la protezione della tua attività: scrivici qui.

Domande frequenti

È stato effettivamente rubato del denaro?

La versione compromessa potrebbe aver esfiltrato frasi mnemonic e chiavi private, ma non risulta alcun furto confermato on‑chain. Tuttavia, le credenziali potenzialmente esposte vanno considerate compromesse.

Come identifico se ho il pacchetto infetto?

Controlla il tuo file package.json o il lockfile per @injectivelabs/sdk‑ts@1.20.21 o uno dei 17 pacchetti dipendenti. In tal caso, rimuovi o blocca subito tali versioni.

È sufficiente aggiornare alla versione 1.20.23?

Sì, la versione 1.20.23 è pulita e sostituisce quella vulnerabile. Assicurati che nessun ambiente installi la vecchia release da cache o lockfile.

Fonte: supplychainattack.org.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *