Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Новый червь ChainDrop поразил более 400 NPM-пакетов"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от opennews (ok), 04-Авг-26, 22:55 
Зафиксирована массовая атака на пакеты в репозитории NPM, проводимая с использованием  нового самораспространяющегося червя ChainDrop, подставляющего вредоносное ПО в зависимости. В результате атаки опубликовано 2212 вредоносных выпусков для 444 пакетов. Наиболее популярные из скомпрометированных пакетов keyv, flat-cache и file-entry-cache насчитывают 154, 149.9 и 147.6 миллионов загрузок в неделю...

Подробнее: https://www.opennet.ru/opennews/art.shtml?num=66030

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по ответам | RSS]

1. Сообщение от limafresh (ok), 04-Авг-26, 22:55   +8 +/
Поражение пакетов в NPM и PyPi это уже ходячий анекдот
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #4, #5

2. Сообщение от Dzen Python (ok), 04-Авг-26, 23:12   +/
Никогда такого не было - и вот опять (с)
Ответить | Правка | Наверх | Cообщить модератору

3. Сообщение от Аноним1123 (?), 04-Авг-26, 23:12   +8 +/
Как понять, что пакет в npm поражен?
Если он лежит в npm, значит он поражен
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #8, #12

4. Сообщение от Аноним (4), 04-Авг-26, 23:15   +2 +/
>Атака началась с компрометации процесса формирования релизов на базе GitHub Actions

Вот кто виноват.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1 Ответы: #11

5. Сообщение от Rev (ok), 04-Авг-26, 23:18   +/
Ага, как обычный вторник.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1

6. Сообщение от Аноним (6), 04-Авг-26, 23:27   –4 +/
Дев контейнеры уже давно пора сделать обязательными для любой разработки софта.
Чтобы компиляторы отказывались запускаться без этого.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #15, #22

7. Сообщение от Джон Титор (ok), 04-Авг-26, 23:37    Скрыто ботом-модератором–2 +/
Ответить | Правка | Наверх | Cообщить модератору

8. Сообщение от Джон Титор (ok), 04-Авг-26, 23:48    Скрыто ботом-модератором–2 +/
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3

9. Сообщение от Аноним (9), 04-Авг-26, 23:55   +/
А что не 5.6.1 или 5.7.0, вместо 6.0.0? Странно как-то. Эффект больше был бы?
Ответить | Правка | Наверх | Cообщить модератору

10. Сообщение от Аноним (-), 05-Авг-26, 00:19   +/
Когда уже наконец откажутся от подобного рода вещей?
Ответить | Правка | Наверх | Cообщить модератору

11. Сообщение от Bob (??), 05-Авг-26, 02:03   +/
>Frequently, attacks start with a phishing campaign targeting maintainers

С одной стороны у нас Поле Чудес на гитхабе и Буратино на Буратине.

С другой стороны куча ленивых слабоумных болванчиков, собирающих 100500 зависимостей и без аудита.

GG WP EZ

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #4

12. Сообщение от Bob (??), 05-Авг-26, 02:06   +/
Если разраб ещё не в пакете для тела - поражён)

npm на каждый чих это метастазы JS

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3

13. Сообщение от Аноним (13), 05-Авг-26, 03:57   +1 +/
Кто там над AUR смеялся?  
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #19

14. Сообщение от preuninstall (?), 05-Авг-26, 04:03   +/
> которые запускались при помощи preinstall-обработчика

спасибо что не от рута

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #16, #17

15. Сообщение от Tty4 (?), 05-Авг-26, 05:29   +/
Дадада и говорит ку!
А нужно лишь мыть руки вовремя и в рот что попало не совать
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #6

16. Сообщение от Аноним (16), 05-Авг-26, 05:42   +/
Да это не проблема наверное уже(смотреть недавние уязвимости linux/etc).
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #14

17. Сообщение от User (??), 05-Авг-26, 06:25   +/
Это у васяна root Сакральную Ценность имеет, ибо окромя с трудом установленной (хакир!) ос ничего важного в ей и нет - а тут картинка мал-мала отличается.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #14

18. Сообщение от Аноним (18), 05-Авг-26, 06:33   +/
Хм... Почему добавление токенов доступа в переменные окружения казалось мне плохой идеей... Почему токены от моих пакетов лежат у меня в менеджере KeePassXC... Зачем я усложняю жизнь себе и разработчикам вредоносного ПО...
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #20

19. Сообщение от Xo (?), 05-Авг-26, 06:44   +/
По сравнению с этим аур ломали бoмжи шкoльники.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #13 Ответы: #23

20. Сообщение от Аноним (20), 05-Авг-26, 07:07   +/
Как будто KeePassXC сильно помогает. Гуевую часть можно подменить и перехватить мастер-пароль. Да или хотя бы через шину accessibility оно ввод, наверняка, сливает.

В линуксе политика безопасности для зловредного кода, работающего из-под пользователя, строится по принципу "сгорел сарай, гори и хата".

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #18

21. Сообщение от Вася Пупкин (?), 05-Авг-26, 07:16   +/
Очень опасно если черви/вирусы начнут использовать нейронки, если у пользователя в системе установлен доступ к ним
Ответить | Правка | Наверх | Cообщить модератору

22. Сообщение от ыых (?), 05-Авг-26, 07:16   +/
Решение гораздо проще - выкинуть жс. И девконтейнеры тоже, эта мелкософтовская отрыжка не решает ни одной проблемы
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #6

23. Сообщение от ыых (?), 05-Авг-26, 07:20   +/
Какой потужный копиум, особенно если прочитать эту статью нормально (нормально) и увидеть что на входе была обычная социалка.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #19 Ответы: #24

24. Сообщение от ыых (?), 05-Авг-26, 07:21   +/
/(нормально)/(глазами)/
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #23


Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру