StepSecurity сообщает о самораспространяющемся черве ChainDrop, который быстро захватывает npm-пакеты через скомпрометированные credentials. Началось с keyv@6.0.0, на данный момент помечено 435 пакетов и более 1550 версий. Если используете пакеты из списка — считайте окружение скомпрометированным.
lwn.net · #security #npm #security #supply-chain #worm
Злоумышленник через учётные записи alex05255 и другие опубликовал пакеты (svg-fetcher, tradepilot, font-huge и др.) с многостадийной логикой: конкатенация C2-URL, загрузка обфусцированного JS-однострочника, сбор информации о системе через веб-сокет. В релизах с токенами 106 и 116 найдены вшитые публичный и приватный ключи GitLab — предположительно, для CI/CD-пайплайна обфускации.
habr.com · #security #gitlab #malware #npm #supply-chain
В Arch User Repository скомпрометировали сотни orphaned-пакетов: злоумышленник встроил туда вредоносный npm-пакет atomic-lockfile. По описанию LWN, он умеет вытаскивать чувствительные данные, а команда Arch теперь разгребает список затронутых пакетов и последствия. Сюрприз уровня «сборка из AUR, а сюрприз уже в post-install».
lwn.net · #security #arch #aur #malware #npm #supply-chain
StepSecurity пишет, что в нескольких пакетах из scope @redhat-cloud-services сидит вредонос, который срабатывает на каждом `npm install`. Полезная нагрузка не скромничает: выуживает токены GitHub Actions, AWS, GCP, Azure, Kubernetes, HashiCorp Vault, npm и CircleCI, а заодно пытается обходить детектирование.
lwn.net · #security #cve #malware #npm #secrets #supply-chain