Attacco a Codex: Pacchetto npm malevolo ruba token di accesso

01 June 2026 Pubblicato | Tradotto dallo spagnolo

Un pacchetto dannoso su npm chiamato codexui-android ha compromesso i token di autenticazione di OpenAI Codex. Gli sviluppatori che integrano questa intelligenza artificiale nei loro progetti rischiano che le loro chiavi vengano utilizzate senza autorizzazione. Per gli utenti, ciò comporta un rischio per la sicurezza dei servizi basati su Codex. È il momento di rivedere gli accessi e aggiornare le password.

cinematic technical illustration showing a malicious npm package code injection process, a developer workstation monitor displaying terminal with hidden token extraction script running in background, glowing red data streams flowing from a code editor interface into a distant shadowy server, binary code fragments transforming into stolen key icons, stylized firewall barriers being bypassed by malicious code tendrils, dark cyberpunk aesthetic with blue and crimson lighting, photorealistic engineering visualization, dramatic overhead angle, ultra-detailed keyboard and screen elements, motion blur on data packets, security breach visualization

Come il codice dannoso sfrutta le credenziali degli sviluppatori 🔐

Il pacchetto codexui-android si maschera da libreria legittima per Android, ma una volta installato esegue uno script che estrae i token di autenticazione memorizzati nell'ambiente dello sviluppatore. Questi token consentono di accedere alle API di Codex senza restrizioni, aprendo la porta a query non autorizzate o fughe di dati. La community di npm ha già rimosso il pacchetto, ma chi lo ha scaricato deve ruotare immediatamente le proprie chiavi e controllare i propri progetti per eventuali accessi sospetti.

Il pacchetto che voleva essere Android ma era un ladro di token 🦹

Qualcuno ha pensato che fosse una buona idea chiamare codexui-android un pacchetto che non ha nulla di Android e molto di truffa. È come ordinare una pizza e ricevere una bolletta della luce. Gli sviluppatori che lo hanno installato ora hanno il dubbio onore di aver regalato i loro token a uno sconosciuto. Meno male che cambiare password è gratis, perché la lezione è costata cara in tempo e dignità.