📰 IT Дайджест

#npm

4 материала

3. Новый npm-червь ChainDrop: 435 пакетов и 1550+ скомпрометированных версий

StepSecurity сообщает о самораспространяющемся черве ChainDrop, который быстро захватывает npm-пакеты через скомпрометированные credentials. Началось с keyv@6.0.0, на данный момент помечено 435 пакетов и более 1550 версий. Если используете пакеты из списка — считайте окружение скомпрометированным.

lwn.net · #security #npm #security #supply-chain #worm

10. Вредоносные npm-пакеты с GitLab-ключами и многостадийной загрузкой

Злоумышленник через учётные записи alex05255 и другие опубликовал пакеты (svg-fetcher, tradepilot, font-huge и др.) с многостадийной логикой: конкатенация C2-URL, загрузка обфусцированного JS-однострочника, сбор информации о системе через веб-сокет. В релизах с токенами 106 и 116 найдены вшитые публичный и приватный ключи GitLab — предположительно, для CI/CD-пайплайна обфускации.

habr.com · #security #gitlab #malware #npm #supply-chain

1. В AUR взломали сотни сиротских пакетов и подсунули npm-троян

В Arch User Repository скомпрометировали сотни orphaned-пакетов: злоумышленник встроил туда вредоносный npm-пакет atomic-lockfile. По описанию LWN, он умеет вытаскивать чувствительные данные, а команда Arch теперь разгребает список затронутых пакетов и последствия. Сюрприз уровня «сборка из AUR, а сюрприз уже в post-install».

lwn.net · #security #arch #aur #malware #npm #supply-chain

1. В npm-пакетах @redhat-cloud-services нашли майнер чужих секретов

StepSecurity пишет, что в нескольких пакетах из scope @redhat-cloud-services сидит вредонос, который срабатывает на каждом `npm install`. Полезная нагрузка не скромничает: выуживает токены GitHub Actions, AWS, GCP, Azure, Kubernetes, HashiCorp Vault, npm и CircleCI, а заодно пытается обходить детектирование.

lwn.net · #security #cve #malware #npm #secrets #supply-chain