Новости: npm
Следующий крупный DeFi-“эксплойт” начнется еще до развертывания кода
Раскрытие Socket о кампании TrapDoor выявило более 34 вредоносных пакетов в npm, PyPI и Crates.io, нацеленных на разработчиков и их учетные данные. TrapDoor создала маршрут от скомпрометированной машины разработчика до репозиториев и CI/CD. — cryptoslate.com

Кампания вредоносного ПО TrapDoor заставляет ИБ-директоров обратить внимание на рабочие станции разработчиков
Кампания вредоносных пакетов в npm, PyPI и Crates.io вновь привлекла внимание к рабочим станциям разработчиков. Исследователи Socket обнаружили, что кампания TrapDoor нацелена на рабочие процессы и файлы ИИ-помощников, охватывая более 34 пакетов. — csoonline.com

GitHub подтвердил утечку исходного кода после взлома 3800 внутренних репозиториев
Microsoft’s GitHub has suffered what appears to be its biggest ever security breach after confirming that attackers exfiltrated code from around 3,800 of the company’s internal repositories. News of the incident first emerged on May 19, when GitHub said it was investigating “unauthorized access.” Hours later, the company’s X account confirmed the worst: “Yesterday we […] — csoonline.com

Почему некоторые патчи безопасности не попадают в ваш дашборд уязвимостей
22 апреля примерно в течение 90 минут в npm появилась вредоносная версия Bitwarden CLI. Версия 2026.4.0 содержала полезную нагрузку для кражи учетных данных, которая выполняла обфусцированный загрузчик и собирала токены AWS, Azure, GCP, GitHub и npm с любого компьютера разработчика, на котором выполнялась команда npm install. Злоумышленники получили доступ к пути публикации Bitwarden в npm через скомпрометированный GitHub […] — csoonline.com

Инструмент визуализации данных AntV стал новой целью атак на цепочку поставок в npm
Крупнейший реестр npm снова атакован вредоносным ПО, на этот раз целью стал инструмент визуализации данных AntV. Атака, использующая червя Mini-Shai-Hulud, скомпрометировала сотни пакетов, похищая токены и учетные данные. — csoonline.com

Хакеры скомпрометировали десятки популярных open source пакетов в ходе продолжающейся атаки на цепочку поставок
Атаки являются частью более широкой кампании под названием Mini Shai-Hulud, которая уже скомпрометировала ряд проектов с открытым исходным кодом, а также разработчиков и компании, которые их используют. — techcrunch.com

Атака на цепочку поставок ПО в npm затронула Mistral AI SDK и TanStack Router
Группа TeamPCP провела крупную атаку на цепочку поставок, скомпрометировав 170 пакетов npm и PyPI, включая всю экосистему TanStack Router. Атака использовала уязвимости GitHub Actions и вредоносное ПО Mini Shai-Hulud. — csoonline.com

Атаки на цепочки поставок нацелились на ваших ИИ-агентов для программирования
Злоумышленники адаптируют атаки на цепочки поставок для нацеливания на ИИ-агентов по кодированию, которые автономно сканируют NPM и PyPI. Появляются приманочные пакеты с убедительными описаниями, а также атаки, использующие галлюцинации LLM. — csoonline.com

Атака на npm-пакет SAP обнажает уязвимости в инструментах разработчика и CI/CD пайплайнах
Атака на цепочку поставок, нацеленная на npm-пакеты, связанные с SAP, привлекла внимание к инструментам разработки. Кампания «mini Shai-Hulud» затронула экосистему SAP, похищая учетные данные разработчиков, токены и секреты облачных сред. — csoonline.com

На 93 минуты установка «официального» CLI от Bitwarden превратила ноутбуки в плацдарм для угона аккаунтов на GitHub
22 апреля вредоносная версия CLI Bitwarden появилась в npm под официальным именем пакета. В течение 93 минут пользователи получали бэкдоренную замену легитимному инструменту. Bitwarden удалил пакет, не найдя следов доступа к данным хранилищ. Атака нацеливалась на токены GitHub, AWS и другие учетные данные. — cryptoslate.com

Самое просматриваемое:
- Вот как использовать новую кнопку “Плюс”…
- Bitcoin Depot оштрафован на $18,5 млн – сталкивается…
- WatchGuard бьёт тревогу: критическая уязвимость…
- Как настроить ComfyUI для генерации изображений ИИ…
- ECARX берет управление бизнесом Flyme OS в свои руки…
- Результаты еженедельного опроса: Samsung Galaxy Z…
- Исследователи из MIT возродили 40-летнюю концепцию…
- США прикрыли платформу для хранения паролей, которой…
- Новейший датчик присутствия от Aqara определяет,…
- Представитель сервисного центра Google сообщил…