Alerte Glassworm : l'attaque par Unicode invisible fragmente la supply chain sur GitHub et npm - ZDNET

Guillaume Serries - ZDNet - 18/03
La menace Glassworm refait surface avec une intensité inédite. En exploitant des caractères Unicode invisibles pour dissimuler des charges utiles malveillantes, cette campagne compromet des centaines de dépôts et interroge la fiabilité des outils de revue de code face à l'obfuscation.

L’attaque affiche une sophistication rare. Le pirate, identifié sous le nom de Glassworm, injecte des caractères Unicode appartenant aux plages PUA (Private Use Areas). Aucun éditeur de texte, terminal ou interface de code review classique ne rend ces caractères. Ils y apparaissent comme une simple chaîne vide à l'écran.

Loading...