Si estás usando npm install, estás en peligro.
¡Así de crudo te lo cuento para que reacciones!
Ayer se comprometieron paquetes de TanStack en npm.
De las bibliotecas más usadas en el mundo JavaScript.
Y de ahí saltó a Mistral, OpenSearch, UiPath, PyPI...
Porque muchos ataques no necesitan que importes nada. Basta con una instalación para infectarte.
¿Cómo?
Colando scripts como preinstall o postinstall que se ejecutan durante la instalación.
Lo importante es que tiene solución:
① Usa pnpm 11
Viene con defensas por defecto contra este tipo de ataques.
② Si sigues usando pnpm 10, npm, yarn o bun
Activa minimumReleaseAge y ponle 1440.
Evita instalar versiones publicadas el mismo día.
③ Bloquea scripts de instalación por defecto
pnpm evita que cualquier dependencia ejecute código en tu máquina solo por instalarla.
Por favor, comparte esto para que le llegue al máximo número de personas y paremos la cadena de ataques.
Por si os es de ayuda en el mundo laboral, algunas cosas que he ido aprendiendo:
RRHH no está para ayudarte.
Hacer horas extras sin remunerar es bajarse el sueldo.
Las cosas suelen ser personales (especialmente cuando te dicen que no lo son)
Què ha de passar per a que @TMB_Barcelona posi més D40? 18:30 de la tarda i 15 minuts entre bus i bus. Per suposat no hi hem entrat, no hi cabíem. Gràcies per tot 🖕🏻
Enormes @SEUR@SEUR_responde !! Entregueu un paquet a qui us dona la gana, i encara em dieu que l’heu entregat a qui toca, i m’ensenyeu un albarà amb la signatura del repartidor i el NIF de ves a saber qui. Quins collons! @consumcat#estafadors#lladres
¡Cumplimos un año y para celebrar vamos a sortear 10 libros a elección! ¡Sigue los siguientes pasos!
🔹 Síguenos
🔹 Dale RT a la publicación
Tienes hasta el 23/2 para participar. Solo las personas residentes en España serán elegibles para el sorteo. ¡Buena suerte! #Moztros
@GLS_clientes el mateix dia que m’entreguen un paquet, em notifiquen que l’altra que esperava no l’han entregat per “ausente”. A veure si apreneu a repartir i a no mentir!