Το GitHub ανακοίνωσε ότι θα αλλάξει τις επιλογές ελέγχου ταυτότητας και δημοσίευσης “στο άμεσο μέλλον”, ως απάντηση σε μια πρόσφατη σειρά επιθέσεων στην εφοδιαστική αλυσίδα που στοχεύουν το οικοσύστημα npm (συμπεριλαμβανομένης της επίθεσης Shai-Hulud).

Οι αλλαγές περιλαμβάνουν βήματα για την αντιμετώπιση των απειλών που προέρχονται από την κατάχρηση tokens και το self-replicating malware. Θα απαιτείται τοπική δημοσίευση με επαλήθευση δύο παραγόντων (2FA), granular tokens που θα έχουν περιορισμένη διάρκεια ζωής επτά ημερών και trusted publishing, το οποίο επιτρέπει τη δυνατότητα ασφαλούς δημοσίευσης πακέτων npm απευθείας από CI/CD workflows χρησιμοποιώντας το OpenID Connect (OIDC).
Το Trusted publishing, εκτός από την εξάλειψη της ανάγκης για npm tokens, καθιερώνει cryptographic trust με την αυθεντικοποίηση κάθε δημοσίευσης χρησιμοποιώντας βραχύβια, workflow-specific credentials. Αυτά τα credentials δεν μπορούν να εξαχθούν ή να επαναχρησιμοποιηθούν. Ακόμη πιο σημαντικό, το npm CLI δημιουργεί και δημοσιεύει αυτόματα αποδείξεις προέλευσης για το πακέτο.
Δείτε επίσης: Κυβερνοασφάλεια: 6 καινοτόμοι τρόποι χρήσης της AI
“Κάθε πακέτο που δημοσιεύεται μέσω trusted publishing περιλαμβάνει κρυπτογραφική απόδειξη της πηγής και του περιβάλλοντος κατασκευής του“, σημείωσε το GitHub στα τέλη Ιουλίου 2025. “Οι χρήστες σας μπορούν να επαληθεύσουν από πού και πώς κατασκευάστηκε το πακέτο σας, αυξάνοντας την εμπιστοσύνη στην εφοδιαστική σας αλυσίδα“.
GitHub: Τι αλλαγές φέρνει για την ασφάλεια npm
Για την υποστήριξη αυτών των αλλαγών, η εταιρεία δήλωσε ότι θα εφαρμόσει τα εξής βήματα:
– Κατάργηση των παλαιών κλασικών tokens.
– Κατάργηση του ελέγχου ταυτότητας 2FA με κωδικό μιας χρήσης (TOTP) και εφαρμογή FIDO-based 2FA.
– Περιορισμός των granular tokens με δικαιώματα δημοσίευσης με μικρότερη προθεσμία λήξη.
– Ρύθμιση publishing access για να αποτρέπεται η χρήση tokens από προεπιλογή, ενθαρρύνοντας τη χρήση αξιόπιστων εκδοτών ή τοπικής δημοσίευσης με επιβολή 2FA.
– Αφαίρεση της επιλογής παράκαμψης του 2FA για τοπική δημοσίευση πακέτων.
– Επέκταση των επιλέξιμων παρόχων για trusted publishing.

Η εξέλιξη αυτή έρχεται μια εβδομάδα μετά από μια επίθεση στην εφοδιαστική αλυσίδα με κωδικό όνομα Shai-Hulud. Η επίθεση εισήγαγε ένα αυτοαναπαραγόμενο worm σε εκατοντάδες πακέτα npm που σάρωσαν μηχανές προγραμματιστών για ευαίσθητα μυστικά και τα μετέφεραν σε έναν διακομιστή που ελέγχεται από τον επιτιθέμενο.
“Συνδυάζοντας το self-replication με την ικανότητα κλοπής πολλών τύπων μυστικών (και όχι μόνο tokens npm), αυτό το worm θα μπορούσε να είχε επιτρέψει μια ατελείωτη ροή επιθέσεων“, δήλωσε ο Xavier René-Corail του GitHub.
Δείτε επίσης: Προσοχή! Το Ransomware Kawa4096 επιτίθεται σε πολυεθνικές
Αξίζει να σημειωθεί ότι η εταιρεία ασφάλειας Socket ανέφερε ότι εντόπισε ένα κακόβουλο πακέτο npm με το όνομα fezbox που είναι ικανό να συλλέγει κωδικούς πρόσβασης περιηγητών χρησιμοποιώντας μια νέα στεγανογραφική τεχνική. Το πακέτο δεν είναι πλέον διαθέσιμο για λήψη από το npm. Προσέλκυσε συνολικά 476 λήψεις από τότε που δημοσιεύθηκε για πρώτη φορά στις 21 Αυγούστου 2025.
“Σε αυτό το πακέτο, ο επιτιθέμενος (npm ψευδώνυμο janedu; email εγγραφής janedu0216@gmail[.]com) εκτελεί ένα payload μέσα σε έναν QR code για να κλέψει ονόματα χρήστη και κωδικούς πρόσβασης από web cookies, εντός του περιηγητή“, δήλωσε η ερευνήτρια ασφαλείας Olivia Brown.
Το Fezbox ισχυρίζεται ότι είναι ένα εργαλείο JavaScript που αποτελείται από κοινές βοηθητικές λειτουργίες. Αλλά, στην πραγματικότητα, περιέχει κώδικα για να ανακτήσει έναν QR code από μια απομακρυσμένη διεύθυνση URL, να αναλύσει τον QR code και να εκτελέσει το JavaScript payload που περιέχεται σε αυτήν τη διεύθυνση URL.
Δείτε επίσης: Η Lucid PhaaS με 17.500 Phishing Domains μιμείται 316 μάρκες
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Το payload προσπαθεί να διαβάσει το document.cookie, να εξάγει πληροφορίες ονόματος χρήστη και κωδικού πρόσβασης και να μεταδώσει τις πληροφορίες σε έναν εξωτερικό διακομιστή μέσω ενός αιτήματος HTTPS POST.
“Οι περισσότερες εφαρμογές δεν αποθηκεύουν πλέον κυριολεκτικούς κωδικούς πρόσβασης σε cookies, οπότε είναι δύσκολο να πούμε πόσο επιτυχές θα ήταν αυτό το κακόβουλο λογισμικό“, σημείωσε η Brown. “Ωστόσο, η χρήση ενός QR code για περαιτέρω απόκρυψη είναι μια δημιουργική στροφή από τον επιτιθέμενο. Αυτή η τεχνική δείχνει πώς οι επιτιθέμενοι συνεχίζουν να βελτιώνουν τις τεχνικές απόκρυψής τους και γιατί είναι πιο σημαντικό από ποτέ να έχετε ένα ειδικό εργαλείο για να ελέγχετε τα dependencies σας“.
