<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Самораспространяющийся червь поразил 187 пакетов в NPM</title>
    <link>https://opennet.me/openforum/vsluhforumID3/137855.html</link>
    <description>Атака на сопровождающих пакеты в репозитории NPM перешла на новый уровень. В дополнение к использованию вредоносного ПО для перехвата платежей и конфиденциальной информации атакующие перешли к внедрению в скомпрометированные пакеты червя для автоматизации подстановки вредоносного ПО в зависимости. Применение червя зафиксировано после компрометации  NPM-пакета &#064;ctrl/tinycolor, имеющего 2.2 млн еженедельных загрузок и задействованного в качестве прямой зависимости в 964 пакетах. В результате активности червя атака охватила 187 пакетов, для которых были сформированы вредоносные выпуски (477 вредоносных релизов)...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=63894&lt;br&gt;</description>

<item>
    <title>Самораспространяющийся червь поразил 187 пакетов в NPM (OpenEcho)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/137855.html#160</link>
    <pubDate>Wed, 24 Sep 2025 20:05:15 GMT</pubDate>
    <description>&amp;gt; поэтому только связки кросс-подписей и web of trust, как бы не смешно это звучало.&lt;br&gt;&lt;br&gt;Действительно смешно :)))&lt;br&gt;&lt;br&gt;&amp;gt; ps: &quot;!!!&quot; и &quot;**&quot; вашу аргументацию отнюдь не усиливают, наоборот выглядит как истерика.&lt;br&gt;&lt;br&gt;Истерика??? Дал безплатно, разжевал что к чему и в итоге награда - назвали истеричкой...&lt;br&gt;&lt;br&gt;Меня никогда не перестанет удивлять опеннет...&lt;br&gt;&lt;br&gt;Ездите на конференции НПМ и лично проверяйте пгп ключи, не забудьте заскочить к Торвальдосу, там такая же картина как и с НПМ. &lt;br&gt;&lt;br&gt;Удачи короче !&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Самораспространяющийся червь поразил 187 пакетов в NPM (0xedadbee)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/137855.html#159</link>
    <pubDate>Tue, 23 Sep 2025 19:14:26 GMT</pubDate>
    <description>&amp;gt; подписанны **доверенным** 3rd independent party, которым верят все(!!!),&lt;br&gt;&lt;br&gt;безопастник вскрылся.&lt;br&gt;знайте, что &quot;довереннным&quot; CA я не доверяю, и всегда ищу способы их проверить.&lt;br&gt;сколько уже продажных CA было ? и сколько еще будет ?&lt;br&gt;поэтому только связки кросс-подписей и web of trust, как бы не смешно это звучало.&lt;br&gt;&lt;br&gt;ps: &quot;!!!&quot; и &quot;**&quot; вашу аргументацию отнюдь не усиливают, наоборот выглядит как истерика.&lt;br&gt;</description>
</item>

<item>
    <title>Самораспространяющийся червь поразил 187 пакетов в NPM (илья)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/137855.html#158</link>
    <pubDate>Mon, 22 Sep 2025 00:42:30 GMT</pubDate>
    <description>В сишарпе так же. Но уязвимости ни разу не видел &lt;br&gt;</description>
</item>

<item>
    <title>Самораспространяющийся червь поразил 187 пакетов в NPM (OpenEcho)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/137855.html#157</link>
    <pubDate>Mon, 22 Sep 2025 00:19:16 GMT</pubDate>
    <description>&amp;gt; // вы слишко много задали вопросов. я пока подожду с ответами.&lt;br&gt;&lt;br&gt;Вы не воктнули  в смысл того, что я сказал. ПГП подписи это тоже самое как стратус, который прячет голову в песок. Пока  ключи не подписанны **доверенным** 3rd independent party, которым верят все(!!!), толку от пгп подписей = 0&lt;br&gt;&lt;br&gt;Сорри, но на пустопорожнее словоблудие нет время...&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Самораспространяющийся червь поразил 187 пакетов в NPM (0xdeadbee)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/137855.html#156</link>
    <pubDate>Sun, 21 Sep 2025 13:02:30 GMT</pubDate>
    <description>&amp;gt; Я однажды уже показал одному очень крупному проекту, как легко представится&lt;br&gt;&amp;gt; секьюрити офицером от того проекта &lt;br&gt;&lt;br&gt;очень хорошо. рад за вас. видимо у сосурити офицера того проекта&lt;br&gt;не было ни пароля ни ключа ни сертификата. что же, значит такой офицер.&lt;br&gt;&lt;br&gt;однако: очень легко представиться директором какой-либо фирмы,&lt;br&gt;сказать что в отпуске в таиланде, потерял ноутбук и смартфон, время не ждет,&lt;br&gt;враги повсюду, и приказать бухгалтеру перевести все деньги на безопастный счет.&lt;br&gt;но: в реале это присходит редко, успех - еще реже&lt;br&gt;(с интервенцией в репозитории пакетов несравнимо).&lt;br&gt;почему так ?&lt;br&gt;&lt;br&gt;// вы слишко много задали вопросов. я пока подожду с ответами.&lt;br&gt;</description>
</item>

<item>
    <title>Самораспространяющийся червь поразил 187 пакетов в NPM (OpenEcho)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/137855.html#155</link>
    <pubDate>Sun, 21 Sep 2025 12:41:58 GMT</pubDate>
    <description>&amp;gt; вдогонку: NPM может профинансировать митап + пьянку + key signing party в &lt;br&gt;&amp;gt; реале, только для авторизованных проверенных западла не коммитящих авторов.&lt;br&gt;&lt;br&gt;И? Что же никто кроме 3 с половиной человека  с  Веботраста  до сих пор не организовали пьянку? И в Кернеле такая же картина, некогда им друг друга в реале перепроверять, делать кросс подписи, проверив живьем морду или на худой конец тот же паспорт. И где гарантии опять же простым смертным не присутвующим на пьянке верить тем кто в теории мог бы сделать (левые?) кросс подписи? Просто по имени ? Или просто что публичный ключ &quot;первым пришел&quot;? (кстати первыми как раз и могут быть от засланных казчков)  на публичных серверах&lt;br&gt;&lt;br&gt;Так что ваша секюрная ПГП подпись абсолютно не имеет никакого доверия. Пшик, который любой может настрогать представившись тем кто он на самом деле не есть&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Самораспространяющийся червь поразил 187 пакетов в NPM (OpenEcho)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/137855.html#154</link>
    <pubDate>Sun, 21 Sep 2025 12:33:10 GMT</pubDate>
    <description>&amp;gt;&amp;gt; А что мешает хулигану сделать тоже самое и подписать своим гпг?&lt;br&gt;&amp;gt; хулиган отсутствет в списке авторизованных проверенных западла не коммитящих авторов NPM. &lt;br&gt;&lt;br&gt;Вот здесь поподробнее... - кем проверен и кем авторизован?&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Он с таким же успехом может загрузить свой публичный ключ указав там &lt;br&gt;&amp;gt;&amp;gt; ваше имя.&lt;br&gt;&amp;gt; может.&lt;br&gt;&amp;gt; но ключ авторизованного проверенного западла не коммитящего автора NPM пришел первым.&lt;br&gt;&lt;br&gt;Пришел? От кого? И почему первым?&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; еще вопросы ?&lt;br&gt;&lt;br&gt;Я однажды уже показал одному очень крупному проекту, как легко представится секьюрити офицером от того проекта не будь таковым... Есть еще вопросы?&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Это все равно что самому себе паспорт выдавать, веры то только такому &lt;br&gt;&amp;gt;&amp;gt; паспорту - ноль &lt;br&gt;&amp;gt; веры любому паспорту РФ из региона ДИЧ - ноль.&lt;br&gt;&amp;gt; и они затаскивают свои привычки на остальную территорию РФ.&lt;br&gt;&amp;gt; не хотите читать политоту и многонационалку ? &lt;br&gt;&lt;br&gt;Не, совсем не хочу, и вам не советую лезть с политикой в технику&lt;br&gt;&lt;br&gt;&amp;gt; суйте свои аналогии поглубже в, не выпускайте их в паблик.&lt;br&gt;&lt;br&gt;Хами</description>
</item>

<item>
    <title>Самораспространяющийся червь поразил 187 пакетов в NPM (0xdeadbee)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/137855.html#153</link>
    <pubDate>Sat, 20 Sep 2025 06:37:31 GMT</pubDate>
    <description>вдогонку: NPM может профинансировать митап + пьянку + key signing party в реале,&lt;br&gt;только для авторизованных проверенных западла не коммитящих авторов.&lt;br&gt;</description>
</item>

<item>
    <title>Самораспространяющийся червь поразил 187 пакетов в NPM (0xdeadbee)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/137855.html#152</link>
    <pubDate>Sat, 20 Sep 2025 06:34:02 GMT</pubDate>
    <description>&amp;gt; А что мешает хулигану сделать тоже самое и подписать своим гпг?&lt;br&gt;&lt;br&gt;хулиган отсутствет в списке авторизованных проверенных западла не коммитящих авторов NPM.&lt;br&gt;&lt;br&gt;&amp;gt; Он с таким же успехом может загрузить свой публичный ключ указав там &lt;br&gt;&amp;gt; ваше имя.&lt;br&gt;&lt;br&gt;может.&lt;br&gt;но ключ авторизованного проверенного западла не коммитящего автора NPM пришел первым.&lt;br&gt;&lt;br&gt;еще вопросы ?&lt;br&gt;&lt;br&gt;&amp;gt; Это все равно что самому себе паспорт выдавать, веры то только такому &lt;br&gt;&amp;gt; паспорту - ноль &lt;br&gt;&lt;br&gt;веры любому паспорту РФ из региона ДИЧ - ноль.&lt;br&gt;и они затаскивают свои привычки на остальную территорию РФ.&lt;br&gt;не хотите читать политоту и многонационалку ? суйте свои аналогии поглубже в,&lt;br&gt;не выпускайте их в паблик.&lt;br&gt;</description>
</item>

</channel>
</rss>
