Новости: npm
GitHub наконец прикрыл лавочку: автоматическое выполнение скриптов установки для npm уходит в прошлое
Возможность использования злоумышленниками автоматического выполнения установочных скриптов в npm прекратится с изменениями от GitHub в июле. В версии V12 настройки по умолчанию будут блокировать эту функцию, хотя разработчики смогут ее включить вручную. — csoonline.com

В Claude Code обнаружена дыра в безопасности MCP — а ваши разработчики уже ею пользуются
Claude Code от Anthropic — ИИ-помощник для разработчиков, использующий MCP для подключения к Jira, GitHub и API. Исследователи Mitiga Labs обнаружили, что вредоносный пакет npm может перехватывать токены OAuth, перенаправляя трафик через незаметное изменение файла ~/.claude.json. — csoonline.com

Зараженные npm-пакеты Red Hat «сливают» учетные данные разработчиков
Разработчики, загрузившие пакеты из npm-пространства Red Hat Cloud Services, обнаружили в них червя, крадущего секреты. Специалисты предупреждают об атаке на цепочку поставок, скомпрометировавшей более 30 пакетов для кражи учетных данных и токенов. — csoonline.com

Атака на пользователей OpenAI Codex выявила риски в цепочке поставок ИИ-ПО
Вредоносный пакет npm, маскировавшийся под удаленный интерфейс для OpenAI Codex, похищал токены аутентификации разработчиков. Исследователи Aikido обнаружили, что пакет codexui-android собирал токены и отправлял их на внешний сервер, что подчеркивает риски безопасности цепочки поставок ПО. — csoonline.com

Следующий крупный DeFi-“эксплойт” начнется еще до развертывания кода
Раскрытие Socket о кампании TrapDoor выявило более 34 вредоносных пакетов в npm, PyPI и Crates.io, нацеленных на разработчиков и их учетные данные. TrapDoor создала маршрут от скомпрометированной машины разработчика до репозиториев и CI/CD. — cryptoslate.com

Кампания вредоносного ПО TrapDoor заставляет ИБ-директоров обратить внимание на рабочие станции разработчиков
Кампания вредоносных пакетов в npm, PyPI и Crates.io вновь привлекла внимание к рабочим станциям разработчиков. Исследователи Socket обнаружили, что кампания TrapDoor нацелена на рабочие процессы и файлы ИИ-помощников, охватывая более 34 пакетов. — csoonline.com

GitHub подтвердил утечку исходного кода после взлома 3800 внутренних репозиториев
Microsoft’s GitHub has suffered what appears to be its biggest ever security breach after confirming that attackers exfiltrated code from around 3,800 of the company’s internal repositories. News of the incident first emerged on May 19, when GitHub said it was investigating “unauthorized access.” Hours later, the company’s X account confirmed the worst: “Yesterday we […] — csoonline.com

Почему некоторые патчи безопасности не попадают в ваш дашборд уязвимостей
22 апреля примерно в течение 90 минут в npm появилась вредоносная версия Bitwarden CLI. Версия 2026.4.0 содержала полезную нагрузку для кражи учетных данных, которая выполняла обфусцированный загрузчик и собирала токены AWS, Azure, GCP, GitHub и npm с любого компьютера разработчика, на котором выполнялась команда npm install. Злоумышленники получили доступ к пути публикации Bitwarden в npm через скомпрометированный GitHub […] — csoonline.com

Инструмент визуализации данных AntV стал новой целью атак на цепочку поставок в npm
Крупнейший реестр npm снова атакован вредоносным ПО, на этот раз целью стал инструмент визуализации данных AntV. Атака, использующая червя Mini-Shai-Hulud, скомпрометировала сотни пакетов, похищая токены и учетные данные. — csoonline.com

Хакеры скомпрометировали десятки популярных open source пакетов в ходе продолжающейся атаки на цепочку поставок
Атаки являются частью более широкой кампании под названием Mini Shai-Hulud, которая уже скомпрометировала ряд проектов с открытым исходным кодом, а также разработчиков и компании, которые их используют. — techcrunch.com

Самое просматриваемое:
- Bitcoin Depot оштрафован на $18,5 млн – сталкивается…
- WatchGuard бьёт тревогу: критическая уязвимость…
- Как настроить ComfyUI для генерации изображений ИИ…
- ECARX берет управление бизнесом Flyme OS в свои руки…
- США прикрыли платформу для хранения паролей, которой…
- Результаты еженедельного опроса: Samsung Galaxy Z…
- Тим Суини из Epic: «нечестность» и «грубое…
- Исследователи из MIT возродили 40-летнюю концепцию…
- Новейший датчик присутствия от Aqara определяет,…
- Представитель сервисного центра Google сообщил…