Новости: npm
В Claude Code обнаружена дыра в безопасности MCP — а ваши разработчики уже ею пользуются
Claude Code от Anthropic — ИИ-помощник для разработчиков, использующий MCP для подключения к Jira, GitHub и API. Исследователи Mitiga Labs обнаружили, что вредоносный пакет npm может перехватывать токены OAuth, перенаправляя трафик через незаметное изменение файла ~/.claude.json. — csoonline.com

Зараженные npm-пакеты Red Hat «сливают» учетные данные разработчиков
Разработчики, загрузившие пакеты из npm-пространства Red Hat Cloud Services, обнаружили в них червя, крадущего секреты. Специалисты предупреждают об атаке на цепочку поставок, скомпрометировавшей более 30 пакетов для кражи учетных данных и токенов. — csoonline.com

Атака на пользователей OpenAI Codex выявила риски в цепочке поставок ИИ-ПО
Вредоносный пакет npm, маскировавшийся под удаленный интерфейс для OpenAI Codex, похищал токены аутентификации разработчиков. Исследователи Aikido обнаружили, что пакет codexui-android собирал токены и отправлял их на внешний сервер, что подчеркивает риски безопасности цепочки поставок ПО. — csoonline.com

Следующий крупный DeFi-“эксплойт” начнется еще до развертывания кода
Раскрытие Socket о кампании TrapDoor выявило более 34 вредоносных пакетов в npm, PyPI и Crates.io, нацеленных на разработчиков и их учетные данные. TrapDoor создала маршрут от скомпрометированной машины разработчика до репозиториев и CI/CD. — cryptoslate.com

Кампания вредоносного ПО TrapDoor заставляет ИБ-директоров обратить внимание на рабочие станции разработчиков
Кампания вредоносных пакетов в npm, PyPI и Crates.io вновь привлекла внимание к рабочим станциям разработчиков. Исследователи Socket обнаружили, что кампания TrapDoor нацелена на рабочие процессы и файлы ИИ-помощников, охватывая более 34 пакетов. — csoonline.com

GitHub подтвердил утечку исходного кода после взлома 3800 внутренних репозиториев
Microsoft’s GitHub has suffered what appears to be its biggest ever security breach after confirming that attackers exfiltrated code from around 3,800 of the company’s internal repositories. News of the incident first emerged on May 19, when GitHub said it was investigating “unauthorized access.” Hours later, the company’s X account confirmed the worst: “Yesterday we […] — csoonline.com

Почему некоторые патчи безопасности не попадают в ваш дашборд уязвимостей
22 апреля примерно в течение 90 минут в npm появилась вредоносная версия Bitwarden CLI. Версия 2026.4.0 содержала полезную нагрузку для кражи учетных данных, которая выполняла обфусцированный загрузчик и собирала токены AWS, Azure, GCP, GitHub и npm с любого компьютера разработчика, на котором выполнялась команда npm install. Злоумышленники получили доступ к пути публикации Bitwarden в npm через скомпрометированный GitHub […] — csoonline.com

Инструмент визуализации данных AntV стал новой целью атак на цепочку поставок в npm
Крупнейший реестр npm снова атакован вредоносным ПО, на этот раз целью стал инструмент визуализации данных AntV. Атака, использующая червя Mini-Shai-Hulud, скомпрометировала сотни пакетов, похищая токены и учетные данные. — csoonline.com

Хакеры скомпрометировали десятки популярных open source пакетов в ходе продолжающейся атаки на цепочку поставок
Атаки являются частью более широкой кампании под названием Mini Shai-Hulud, которая уже скомпрометировала ряд проектов с открытым исходным кодом, а также разработчиков и компании, которые их используют. — techcrunch.com

Атака на цепочку поставок ПО в npm затронула Mistral AI SDK и TanStack Router
Группа TeamPCP провела крупную атаку на цепочку поставок, скомпрометировав 170 пакетов npm и PyPI, включая всю экосистему TanStack Router. Атака использовала уязвимости GitHub Actions и вредоносное ПО Mini Shai-Hulud. — csoonline.com

Самое просматриваемое:
- Вот как использовать новую кнопку “Плюс”…
- Bitcoin Depot оштрафован на $18,5 млн – сталкивается…
- WatchGuard бьёт тревогу: критическая уязвимость…
- Оверклокер обновил утилиту для разгона Hydra —…
- Как настроить ComfyUI для генерации изображений ИИ…
- Результаты еженедельного опроса: Samsung Galaxy Z…
- ECARX берет управление бизнесом Flyme OS в свои руки…
- Intel преодолела рубеж в миллион пластин,…
- США прикрыли платформу для хранения паролей, которой…
- Исследователи из MIT возродили 40-летнюю концепцию…