Valid certificates, stolen accounts: how attackers broke npm's last trust signal

Valid certificates, stolen accounts: how attackers broke npm's last trust signal
Published in : 22 May 2026

Valid certificates, stolen accounts: how attackers broke npm's last trust signal

On May 19, 633 malicious npm package versions passed Sigstore provenance verification. They were cleared by the system because the attacker had generated valid signing certificates from a compromised maintainer account.S...

Read full article from source