Новости: npm
Одна из самых популярных библиотек JavaScript взломана хакерами
Злоумышленник скомпрометировал учетную запись npm ведущего мейнтейнера Axios 30 марта и использовал ее для публикации двух вредоносных версий широко используемой библиотеки HTTP-клиента JavaScript, доставивших троян удаленного доступа. — tomshardware.com

Вредонос GlassWorm атаковал более 400 репозиториев на GitHub, npm, VSCode и OpenVSX
Кампания GlassWorm вернулась с новой скоординированной атакой на сотни пакетов, репозиториев и расширений на GitHub, npm и VSCode/OpenVSX. Злоумышленники используют символы Unicode и блокчейн Solana для управления вредоносным ПО, нацеленным на данные разработчиков. — bleepingcomputer.com

Невидимый вредоносный код атаковал 151 репозиторий GitHub и VS Code
Техника использует символы области частного использования Unicode, которые отображаются как пробелы нулевой ширины практически в любом редакторе кода и терминале, позволяя злоумышленнику Glassworm скрывать вредоносный код. — tomshardware.com

Новая серия атак PhantomRaven в NPM: кража данных разработчиков через 88 пакетов
Новые волны атак кампании «PhantomRaven» нацелены на реестр npm, доставляя вредоносные JavaScript-пакеты для кражи конфиденциальных данных разработчиков. Атака использует технику RDD для обхода защиты. — bleepingcomputer.com

Червь в стиле Шаи-Хулуда атакует CI-пайплайны и ИИ-инструменты для кодирования
Масштабный червь для цепочки поставок npm в стиле Шай-Хулуда поражает экосистему, проникая в машины разработчиков, конвейеры CI и инструменты ИИ. Исследователи Socket назвали кампанию SANDWORM_MODE. Обнаружено не менее 19 пакетов с тайпосквоттингом, нацеленных на утилиты и инструменты ИИ. — csoonline.com

Неустраненные уязвимости в пакетных менеджерах npm и yarn позволяют злоумышленникам обходить защиту от атак типа Shai-Hulud.
Израильский исследователь обнаружил шесть критических уязвимостей нулевого дня (PackageGate) в менеджерах пакетов npm и yarn, позволяющих обходить защиту от атак типа “червя” Shai-Hulud. Рекомендовано перейти на pnpm, vlt или Bun и обновлять ПО.

От опечаток до поглощений: об индустриализации атак на цепочки поставок npm.
Анализ эскалации угроз в экосистеме npm: от простого тайпосквоттинга к целенаправленным атакам на учётные данные сопровождающих и среды CI/CD. Руководители безопасности должны пересмотреть защиту цепочек поставок, поскольку вредоносное ПО теперь доставляется через доверенные каналы.

Самое просматриваемое:
- Вот как использовать новую кнопку “Плюс”…
- Bitcoin Depot оштрафован на $18,5 млн – сталкивается…
- WatchGuard бьёт тревогу: критическая уязвимость…
- Как настроить ComfyUI для генерации изображений ИИ…
- ECARX берет управление бизнесом Flyme OS в свои руки…
- Результаты еженедельного опроса: Samsung Galaxy Z…
- Исследователи из MIT возродили 40-летнюю концепцию…
- США прикрыли платформу для хранения паролей, которой…
- Новейший датчик присутствия от Aqara определяет,…
- Представитель сервисного центра Google сообщил…


