Illustrazione simbolica di un worm digitale che infetta pacchetti npm a catena

Il worm npm Shai-Hulud torna: oltre 440 pacchetti infetti tra keyv, cacheable e flat-cache

Se usi Node.js e hai anche solo indirettamente keyv o cacheable tra le dipendenze, la cosa da sapere subito è questa: il 4 agosto 2026 il worm Shai-Hulud ha preso il controllo dell’account del maintainer di quei due pacchetti e ha pubblicato versioni malevole che nel giro di un’ora si sono propagate a oltre 440 pacchetti npm collegati. Chi ha installato una di quelle versioni, specialmente su una macchina CI/CD o su un server self-hosted, deve trattare quell’host come compromesso, non basta disinstallare il pacchetto. Sotto trovo la cronologia, come funziona a livello concettuale (senza dettagli che aiutino a replicarlo) e la lista di cose concrete da fare, valida anche se non ti risulta di essere stato colpito ma gestisci progetti Node. ...

August 7, 2026 · 7 min · cbor

ClickFix: la truffa del falso CAPTCHA che ti convince a infettarti da solo

Se hai un minuto solo: ClickFix è una truffa che ti fa credere di star superando un normale controllo anti-bot, ma in realtà ti guida a incollare ed eseguire tu stesso un comando malevolo su Esegui (Windows) o sul Terminale (macOS). Riguarda chiunque navighi, non solo chi gestisce server o servizi esposti. La difesa sta tutta in una regola: nessuna verifica CAPTCHA vera ti chiede di aprire uno strumento di sistema e incollarci dentro qualcosa, se succede chiudi la pagina e basta. Sotto trovi come riconoscerla nel dettaglio. ...

July 31, 2026 · 5 min · cbor