Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Новый червь ChainDrop поразил более 400 NPM-пакетов"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от opennews (ok), 04-Авг-26, 22:55 
Зафиксирована массовая атака на пакеты в репозитории NPM, проводимая с использованием  нового самораспространяющегося червя ChainDrop, подставляющего вредоносное ПО в зависимости. В результате атаки опубликовано 2212 вредоносных выпусков для 444 пакетов. Наиболее популярные из скомпрометированных пакетов keyv, flat-cache и file-entry-cache насчитывают 154, 149.9 и 147.6 миллионов загрузок в неделю...

Подробнее: https://www.opennet.ru/opennews/art.shtml?num=66030

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по времени | RSS]


1. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +15 +/
Сообщение от limafresh (ok), 04-Авг-26, 22:55 
Поражение пакетов в NPM и PyPi это уже ходячий анекдот
Ответить | Правка | Наверх | Cообщить модератору

4. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +4 +/
Сообщение от Аноним (4), 04-Авг-26, 23:15 
>Атака началась с компрометации процесса формирования релизов на базе GitHub Actions

Вот кто виноват.

Ответить | Правка | Наверх | Cообщить модератору

11. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от Bob (??), 05-Авг-26, 02:03 
>Frequently, attacks start with a phishing campaign targeting maintainers

С одной стороны у нас Поле Чудес на гитхабе и Буратино на Буратине.

С другой стороны куча ленивых слабоумных болванчиков, собирающих 100500 зависимостей и без аудита.

GG WP EZ

Ответить | Правка | Наверх | Cообщить модератору

29. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от Tron is Whistling (?), 05-Авг-26, 09:12 
Примитивизация деятельности (появление бездумности) - это новый вызов отрасли, ответа на который пока что нет, потому что есть острая нехватка персонала. Вот и приходится плодить "опсов", которые с трудом понимают, что делают.
Ответить | Правка | Наверх | Cообщить модератору

42. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от Аноним (-), 05-Авг-26, 14:32 
Ибо nеxyi автоматически делать выпуски через GitHub Actions.

Только ручные подписанные выпуски, а Actions только для автоматического тестирования, проверки воспроизводимости (для компилируемых проектов).

Ключи для подписи хранить в Split-GPG или HSM.

Среду разработки держать в отдельной виртуальной машине, изучать код перед выпуском в отдельной.

Все Actions форкать и обновлять вручную, тонко настраивать.

Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору

5. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +1 +/
Сообщение от Rev (ok), 04-Авг-26, 23:18 
Ага, как обычный вторник.
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

28. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от Tron is Whistling (?), 05-Авг-26, 09:11 
Любой краудсорс хламовник этому подвержен.
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

34. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от Жироватт (ok), 05-Авг-26, 09:25 
Не то, что репозиторий от bigOmniCorp Inc / ACME LLC / HuoSung HighTech Hainan Company / ПАО ГШУ ВПК ПСК "Солнышко" - там не хламовник, а коллекция в стиле "Творческий(с) Беспорядок(тм)". И там не черви, а оффициально одобренные Модули Сбора Телеметрии И Информации(r), которые воруют токены, логины-пароли, метаинформацию, данные кошельков и особо конфиденциальные пользовательские данные с любовью, заботой о пользователе и в стремлении улуДшить его пользовательский опыт
Ответить | Правка | Наверх | Cообщить модератору

35. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от Tron is Whistling (?), 05-Авг-26, 09:39 
Те хотя бы одобренные.
Но вы можете продолжать тащить случайные :)
Ответить | Правка | Наверх | Cообщить модератору

38. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от Аноним (38), 05-Авг-26, 09:46 
> Те хотя бы одобренные.
> Но вы можете продолжать тащить случайные :)

одобрен кем?

Ответить | Правка | Наверх | Cообщить модератору

39. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +1 +/
Сообщение от Аноним (39), 05-Авг-26, 09:56 
Кем надо одобрен!
Ответить | Правка | Наверх | Cообщить модератору

2. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +2 +/
Сообщение от Dzen Python (ok), 04-Авг-26, 23:12 
Никогда такого не было - и вот опять (с)
Ответить | Правка | Наверх | Cообщить модератору

44. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +1 +/
Сообщение от Анонимemail (44), 05-Авг-26, 15:36 
Академического подхода уже нет, отрасль обречена на тотальную деградацию.
Ответить | Правка | Наверх | Cообщить модератору

3. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +9 +/
Сообщение от Аноним1123 (?), 04-Авг-26, 23:12 
Как понять, что пакет в npm поражен?
Если он лежит в npm, значит он поражен
Ответить | Правка | Наверх | Cообщить модератору

8. Скрыто модератором  –2 +/
Сообщение от Джон Титор (ok), 04-Авг-26, 23:48 
Ответить | Правка | Наверх | Cообщить модератору

12. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  –2 +/
Сообщение от Bob (??), 05-Авг-26, 02:06 
Если разраб ещё не в пакете для тела - поражён)

npm на каждый чих это метастазы JS

Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

27. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  –1 +/
Сообщение от Смузихеб забывший пароль (?), 05-Авг-26, 08:27 
> npm на каждый чих это метастазы JS

Но разве это не Юникс-вэй, где каждой отдельной задаче - по отдельной хреновине ?

Ответить | Правка | Наверх | Cообщить модератору

36. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от Tron is Whistling (?), 05-Авг-26, 09:40 
Задаче, не действию.
Ответить | Правка | Наверх | Cообщить модератору

40. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +1 +/
Сообщение от Tron is Whistling (?), 05-Авг-26, 10:00 
Когда для поднесения ложки ко рту внезапно становятся необходимы внешние устройства для поворота головы, открывания рта, сгибания пальцев и подъёма/поворота руки - это говорит только о существенной ограниченности.
Ответить | Правка | К родителю #27 | Наверх | Cообщить модератору

33. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от Жироватт (ok), 05-Авг-26, 09:18 
Если он в принципе является пакетом npm.
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

6. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  –4 +/
Сообщение от Аноним (6), 04-Авг-26, 23:27 
Дев контейнеры уже давно пора сделать обязательными для любой разработки софта.
Чтобы компиляторы отказывались запускаться без этого.
Ответить | Правка | Наверх | Cообщить модератору

15. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +2 +/
Сообщение от Tty4 (?), 05-Авг-26, 05:29 
Дадада и говорит ку!
А нужно лишь мыть руки вовремя и в рот что попало не совать
Ответить | Правка | Наверх | Cообщить модератору

37. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от Tron is Whistling (?), 05-Авг-26, 09:41 
Тащить в рот всё, что плохо лежит - это новая неучтённая особенность в отрасли, причём независимо от пола.
Ответить | Правка | Наверх | Cообщить модератору

22. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  –1 +/
Сообщение от ыых (?), 05-Авг-26, 07:16 
Решение гораздо проще - выкинуть жс. И девконтейнеры тоже, эта мелкософтовская отрыжка не решает ни одной проблемы
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

26. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от serg (??), 05-Авг-26, 07:55 
Хм, а что значит МС отрыжка? Сколько лет собираю в контейнере и не знал что контейнеры это от МС.
Ответить | Правка | Наверх | Cообщить модератору

47. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от Аноним (47), 05-Авг-26, 19:37 
То что ты не отличаешь девконтейнеры от контейнеров - это частично твоя проблема и частично проблема мелкософта, который и тут сделал какую-то хрень вместо нейминга
Ответить | Правка | Наверх | Cообщить модератору

7. Скрыто модератором  –3 +/
Сообщение от Джон Титор (ok), 04-Авг-26, 23:37 
Ответить | Правка | Наверх | Cообщить модератору

9. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от Аноним (9), 04-Авг-26, 23:55 
А что не 5.6.1 или 5.7.0, вместо 6.0.0? Странно как-то. Эффект больше был бы?
Ответить | Правка | Наверх | Cообщить модератору

30. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от Жироватт (ok), 05-Авг-26, 09:12 
Эксплуатация уязвимости в мясном боте и логике настройки резолвера обновлений: чтобы точно обновилось - мажорный релиз типа - и мясные боты разрешили на вытягивание поражённой версии.

Логика как раз тут есть, часть разрабов обычно обновляют библиотеки редко и фиксируют версии, другая часть - настраивает обновление на более высокую среднюю цифру, чтобы не вытягивать постоянно bleeding edge с постоянно бампающейся минорной цифрой. Тут же типа новый мажор, который, должен привлечь внимание и этим дать повод себя скачать.

Ответить | Правка | Наверх | Cообщить модератору

10. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от Аноним (-), 05-Авг-26, 00:19 
Когда уже наконец откажутся от подобного рода вещей?
Ответить | Правка | Наверх | Cообщить модератору

13. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +2 +/
Сообщение от Аноним (13), 05-Авг-26, 03:57 
Кто там над AUR смеялся?  
Ответить | Правка | Наверх | Cообщить модератору

19. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +1 +/
Сообщение от Xo (?), 05-Авг-26, 06:44 
По сравнению с этим аур ломали бoмжи шкoльники.
Ответить | Правка | Наверх | Cообщить модератору

23. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +1 +/
Сообщение от ыых (?), 05-Авг-26, 07:20 
Какой потужный копиум, особенно если прочитать эту статью нормально (нормально) и увидеть что на входе была обычная социалка.
Ответить | Правка | Наверх | Cообщить модератору

24. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от ыых (?), 05-Авг-26, 07:21 
/(нормально)/(глазами)/
Ответить | Правка | Наверх | Cообщить модератору

48. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от Xo (?), 05-Авг-26, 20:26 
> потужный

Да не трясись ты так, чё ты эт самое


Ответить | Правка | К родителю #23 | Наверх | Cообщить модератору

14. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от preuninstall (?), 05-Авг-26, 04:03 
> которые запускались при помощи preinstall-обработчика

спасибо что не от рута

Ответить | Правка | Наверх | Cообщить модератору

16. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от Аноним (16), 05-Авг-26, 05:42 
Да это не проблема наверное уже(смотреть недавние уязвимости linux/etc).
Ответить | Правка | Наверх | Cообщить модератору

17. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +2 +/
Сообщение от User (??), 05-Авг-26, 06:25 
Это у васяна root Сакральную Ценность имеет, ибо окромя с трудом установленной (хакир!) ос ничего важного в ей и нет - а тут картинка мал-мала отличается.
Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору

18. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  –1 +/
Сообщение от Аноним (18), 05-Авг-26, 06:33 
Хм... Почему добавление токенов доступа в переменные окружения казалось мне плохой идеей... Почему токены от моих пакетов лежат у меня в менеджере KeePassXC... Зачем я усложняю жизнь себе и разработчикам вредоносного ПО...
Ответить | Правка | Наверх | Cообщить модератору

20. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  –3 +/
Сообщение от Аноним (20), 05-Авг-26, 07:07 
Как будто KeePassXC сильно помогает. Гуевую часть можно подменить и перехватить мастер-пароль. Да или хотя бы через шину accessibility оно ввод, наверняка, сливает.

В линуксе политика безопасности для зловредного кода, работающего из-под пользователя, строится по принципу "сгорел сарай, гори и хата".

Ответить | Правка | Наверх | Cообщить модератору

25. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +1 +/
Сообщение от Аноним (18), 05-Авг-26, 07:44 
Смена стандартного порта SSH до сих пор снижает наплыв ботов, пытающихся авторизоваться на сервере.

Перемещение токенов доступа от репозиториев пакетов из переменных окружения в KeePassXC точно так же должна помогать.

При соотношении 1 параноик на 99 дебилов, разработчикам вредоносного ПО экономически невыгодно заморачиваться ради 1% параноиков

Ответить | Правка | Наверх | Cообщить модератору

43. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от Аноним (-), 05-Авг-26, 15:35 
Поэтому и появился QubesOS. Есть Split-GPG. Можно через qrexec своё реализовать.
Ответить | Правка | К родителю #20 | Наверх | Cообщить модератору

21. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +1 +/
Сообщение от Вася Пупкин (?), 05-Авг-26, 07:16 
Очень опасно если черви/вирусы начнут использовать нейронки, если у пользователя в системе установлен доступ к ним
Ответить | Правка | Наверх | Cообщить модератору

31. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  –1 +/
Сообщение от Tron is Whistling (?), 05-Авг-26, 09:13 
Если у пользователя в системе установлен такой доступ - так ему и надо :)
Ответить | Правка | Наверх | Cообщить модератору

32. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от Жироватт (ok), 05-Авг-26, 09:17 
"Да, вы правы, вместо токена от CI я отправил вам токен от чата Клуба Любителей Пощекотать Область, вот способ, как к нему подключаться из консоли"
"Да, вы правы, это демо-токен из документации по доступу к bigCorp Inc. Хотите, чтобы я запросил у сисадмина вам ваш личный токен на имя hacker@blackmail? В смысле 'откуда?', нейронка на вашем компе, которой вы атакуете уже слила всю вашу сеть в Днепропетровске и Ереване"
Ответить | Правка | К родителю #21 | Наверх | Cообщить модератору

41. "Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от Сладкая булочка (?), 05-Авг-26, 13:58 
>  flat-cache 6.1.24 (149.8 млн загрузок в неделю);

file-entry-cache 11.1.6 (147.5 млн);
cacheable-request 13.0.20 (33.9 млн);
@cacheable/utils 2.5.1 (8.7 млн);
cacheable 2.5.1 (7.8 млн);
@cacheable/memory 2.2.1 (7.1 млн);
cache-manager 7.2.10 (4.2 млн);
@cacheable/node-cache 3.1.2 (1.5 млн).

Все что нужно знать об уровне этих разработчиков. Уже кэш не могут написать сами.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру