Angreifer exploitierten eine GitHub-Actions-Schwachstelle, um Entwickler-Tokens zu stehlen und damit zehn npm-Pakete mit modular aufgebauter Malware zu verseuchen.
Die npm-Pakete @asyncapi/generator-helpers@1.1.1, @asyncapi/generator-components@0.7.1, @asyncapi/generator@3.3.1 und @asyncapi/specs (v6.11.2, v6.11.2-alpha.1) liefern schädliche Botnet-Software aus.