Ловушка сработала сразу после запуска безобидной библиотеки.
Граница между Linux и Windows оказалась намного менее надёжной, чем привыкли считать разработчики.
14 пакетов. Один импорт. И полный доступ к серверу — за 99 долларов.
loadashjs, typescirpt-cli, axois-http — выглядит знакомо? Именно на это и рассчитан StubMaker.
И ни одного следа в репозитории.
ChainDrop использовал популярные библиотеки с сотнями миллионов загрузок и показал, насколько быстро компрометация разработчика расходится по цепочке поставок.
Более тысячи заражённых компонентов могли попасть в приложения через непрямые зависимости, о которых разработчики даже не знали.
Защитные алгоритмы совершенно не видят угрозу в пустых транзакциях.
Привычная свобода авторов разбилась о жёсткие правила безопасности.
Amazon связала северокорейских хакеров со взломом четырёх популярных пакетов JavaScript.
Новый червь в npm крадёт ключи разработчиков и распространяется через ИИ-помощников для написания кода.
Специалисты CrowdStrike нашли червя, способного уничтожать файлы в зараженных системах разработки.
Пять новых версий превратили доверенный пакет в ловушку.
Socket нашла 162 вредоносных артефакта в кампании, которую связывают с северокорейским кластером Contagious Interview.
Обновить код по резервным паролям больше не выйдет.
На части заражённых Windows-машин обнаружили PowerShell-бэкдор с правами SYSTEM.
Чтобы не потерять активы, действовать необходимо без промедлений.
Платформа отказывается исправлять уязвимость ради мнимого удобства.
Сразу 95 официальных пакетов внезапно превратились в шпионов.