Новости: npm
Неустраненные уязвимости в пакетных менеджерах npm и yarn позволяют злоумышленникам обходить защиту от атак типа Shai-Hulud.
Израильский исследователь обнаружил шесть критических уязвимостей нулевого дня (PackageGate) в менеджерах пакетов npm и yarn, позволяющих обходить защиту от атак типа “червя” Shai-Hulud. Рекомендовано перейти на pnpm, vlt или Bun и обновлять ПО.

От опечаток до поглощений: об индустриализации атак на цепочки поставок npm.
Анализ эскалации угроз в экосистеме npm: от простого тайпосквоттинга к целенаправленным атакам на учётные данные сопровождающих и среды CI/CD. Руководители безопасности должны пересмотреть защиту цепочек поставок, поскольку вредоносное ПО теперь доставляется через доверенные каналы.

API WhatsApp сработал ровно так, как обещали — и похитил всё
Исследователи обнаружили вредоносный пакет npm “lotusbail”, маскирующийся под библиотеку WhatsApp Web API. Он крадет сообщения, учетные данные и контакты разработчиков, используя шифрование и обфускацию для скрытой передачи данных. Угроза сохраняется даже после удаления пакета благодаря использованию механизма многоустройственного сопряжения WhatsApp.

Вредоносный пакет API WhatsApp похищает сообщения и захватывает учётные записи
Вредоносный пакет npm с 56 000+ загрузок крадет сообщения WhatsApp, учетные данные и контакты, а также угоняет аккаунты. Опасность в том, что код работает, маскируясь под легитимную библиотеку. Это демонстрирует растущие риски для цепочек поставок ПО.

Самое просматриваемое:
- Вот как использовать новую кнопку “Плюс”…
- Bitcoin Depot оштрафован на $18,5 млн – сталкивается…
- WatchGuard бьёт тревогу: критическая уязвимость…
- Оверклокер обновил утилиту для разгона Hydra —…
- Как настроить ComfyUI для генерации изображений ИИ…
- Результаты еженедельного опроса: Samsung Galaxy Z…
- ECARX берет управление бизнесом Flyme OS в свои руки…
- Intel преодолела рубеж в миллион пластин,…
- США прикрыли платформу для хранения паролей, которой…
- Исследователи из MIT возродили 40-летнюю концепцию…
