Pachetele NPM TanStack compromise
Cineva a crezut că open-source e ca la bufet și a pus cod malițios în pachetele TanStack.

Vă aduceți aminte de senzația aia când dați npm install și sperați să nu explodeze nimic? De data asta speranța n-a fost de ajuns: câteva pachete TanStack (inclusiv TanStack Router) au fost compromise.
Conform issue-ului de pe GitHub, atacatorii au obținut acces la conturile NPM și au publicat versiuni rău intenționate. Ca de obicei, utilizatorii au observat ceva ciudat când build-urile lor au început să se compbe suspect — de parcă pipeline-ul CI/CD ar fi decis să facă o petrecere fără știrea voastră.
Ce s-a întâmplat?
- Conturi NPM asociate TanStack au fost compromise.
- Au fost publicate versiuni de pachete cu cod malițios.
- Utilizatorii sunt sfătuiți să verifice versiunile instalate și să actualizeze la cele sigure.
Echipa TanStack lucrează deja la restabilirea controlului, dar gustul amar rămâne. Asta amintește de povestea cu event-stream, doar că de data asta a fost lovit un router popular.
Comentariul echipei METABYTE: Încă un motiv să ne amintim că atacurile asupra lanțului de aprovizionare nu sunt doar despre cafea la birou, ci și despre npm install. Verificați întotdeauna hash-urile și folosiți lock-files, altfel proiectul vostru ar putea deveni parte din minatul altcuiva.
URMATORUL PAS
Ti-a placut abordarea?
Aplicam aceleasi principii in proiectele clientilor: AI, automatizari, produse care nu se sting dupa lansare.