npm

Вредоносный NuGet-пакет крал банковские сертификаты через SDK Sicoob
Пакет Sicoob.Sdk версий 2.0.0–2.0.4 в NuGet крал client ID и PFX-сертификаты, а параллельно npm-пакеты охотились за AWS, Vault и CI/CD-секретами.

Shai-Hulud показал: для атаки на open source уже не нужен топ-уровень
Около 4 тыс. приватных репозиториев утекли после атаки TeamPCP: история Shai-Hulud показывает, как ломают доверие в open source.

Атака Megalodon затронула более 5,5 тыс. репозиториев GitHub
Более 5,5 тыс. репозиториев GitHub получили вредоносные коммиты: атака Megalodon крадет секреты CI/CD и учетные данные облаков.

npm добавил ручное подтверждение публикаций пакетов
GitHub добавил в npm CLI 11.15.0 staged publishing: теперь выпуск пакета можно отправить на ручное 2FA-подтверждение и снизить риск компрометации.

Утёкший Shai-Hulud уже пошёл в атаку через npm
Четыре вредоносных npm-пакета набрали 2678 загрузок после утечки Shai-Hulud. Под ударом секреты разработчиков, облачные конфиги и кошельки.

После утечки кода червь Shai-Hulud пошёл по рукам и в npm
Четыре вредоносных npm-пакета уже появились после публикации кода Shai-Hulud. Для разработчиков это сигнал: атаки на цепочку поставок ускоряются.

Популярный node-ipc на npm заразили стилером учетных данных
Три версии node-ipc на npm оказались заражены стилером: пакет с 690 тыс. загрузок в неделю крадет ключи, токены и .env-файлы…

OpenAI признала взлом в атаке на TanStack и меняет сертификаты
Два устройства сотрудников OpenAI были скомпрометированы в атаке на TanStack, после чего компания начала ротацию сертификатов подписи.
TeamPCP атаковал npm-пакеты для SAP — 12 уязвимостей
TeamPCP расширил свои атаки на npm-пакеты SAP, выявлено 12 уязвимостей. Это угрожает безопасности облачных приложений.

Хакеры из КНДР используют вредоносные npm-пакеты для кражи криптоактивов
Хакеры из Северной Кореи внедряют вредоносный код в npm-пакеты для кражи криптовалюты, используя различные методы обхода безопасности.