Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Новый червь ChainDrop поразил более 400 NPM-пакетов"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от opennews (ok), 04-Авг-26, 22:55 
Зафиксирована массовая атака на пакеты в репозитории NPM, проводимая с использованием  нового самораспространяющегося червя ChainDrop, подставляющего вредоносное ПО в зависимости. В результате атаки опубликовано 2212 вредоносных выпусков для 444 пакетов. Наиболее популярные из скомпрометированных пакетов keyv, flat-cache и file-entry-cache насчитывают 154, 149.9 и 147.6 миллионов загрузок в неделю...

Подробнее: https://www.opennet.ru/opennews/art.shtml?num=66030

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по ответам | RSS]

1. Сообщение от limafresh (ok), 04-Авг-26, 22:55   +7 +/
Поражение пакетов в NPM и PyPi это уже ходячий анекдот
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #4, #5

2. Сообщение от Dzen Python (ok), 04-Авг-26, 23:12   +1 +/
Никогда такого не было - и вот опять (с)
Ответить | Правка | Наверх | Cообщить модератору

3. Сообщение от Аноним1123 (?), 04-Авг-26, 23:12   +8 +/
Как понять, что пакет в npm поражен?
Если он лежит в npm, значит он поражен
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #8, #12

4. Сообщение от Аноним (4), 04-Авг-26, 23:15   +1 +/
>Атака началась с компрометации процесса формирования релизов на базе GitHub Actions

Вот кто виноват.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1 Ответы: #11

5. Сообщение от Rev (ok), 04-Авг-26, 23:18   +/
Ага, как обычный вторник.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1

6. Сообщение от Аноним (6), 04-Авг-26, 23:27   –2 +/
Дев контейнеры уже давно пора сделать обязательными для любой разработки софта.
Чтобы компиляторы отказывались запускаться без этого.
Ответить | Правка | Наверх | Cообщить модератору

7. Сообщение от Джон Титор (ok), 04-Авг-26, 23:37    Скрыто ботом-модератором–1 +/
Ответить | Правка | Наверх | Cообщить модератору

8. Сообщение от Джон Титор (ok), 04-Авг-26, 23:48    Скрыто ботом-модератором+/
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3

9. Сообщение от Аноним (9), 04-Авг-26, 23:55   +/
А что не 5.6.1 или 5.7.0, вместо 6.0.0? Странно как-то. Эффект больше был бы?
Ответить | Правка | Наверх | Cообщить модератору

10. Сообщение от Аноним (-), 05-Авг-26, 00:19    Скрыто ботом-модератором+/
Ответить | Правка | Наверх | Cообщить модератору

11. Сообщение от Bob (??), 05-Авг-26, 02:03   +/
>Frequently, attacks start with a phishing campaign targeting maintainers

С одной стороны у нас Поле Чудес на гитхабе и Буратино на Буратине.

С другой стороны куча ленивых слабоумных болванчиков, собирающих 100500 зависимостей и без аудита.

GG WP EZ

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #4

12. Сообщение от Bob (??), 05-Авг-26, 02:06   +/
Если разраб ещё не в пакете для тела - поражён)

npm на каждый чих это метастазы JS

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3


Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру