• Добро пожаловать на инвестиционный форум!

    Во всем многообразии инвестиций трудно разобраться. MMGP станет вашим надежным помощником и путеводителем в мире инвестиций. Только самые последние тренды, передовые технологии и новые возможности. 400 тысяч пользователей уже выбрали нас. Самые актуальные новости, проверенные стратегии и способы заработка. Сюда люди приходят поделиться своим опытом, найти и обсудить новые перспективы. 16 миллионов сообщений, оставленных нашими пользователями, содержат их бесценный опыт и знания. Присоединяйтесь и вы!

    Впрочем, для начала надо зарегистрироваться!
  • 🐑 Моисей водил бесплатно. А мы платим, хотя тоже планируем работать 40 лет! Принимай участие в партнеской программе MMGP
  • 📝 Знаешь буквы и умеешь их компоновать? Платим. Дорого. Бессрочная акция от MMGP: "ОПЛАТА ЗА СООБЩЕНИЯ"
  • 💰 В данном разделе действует акция с оплатой за новые публикации
  • 📌 Внимание! Перед публикацией новостей ознакомьтесь с правилами новостных разделов

Масштабный npm-взлом: вредоносные обновления JavaScript-пакетов украли лишь $1,043

12.jpg

Исследователи сообщили о крупной атаке на цепочку поставок ПО: злоумышленники получили доступ к GitHub-аккаунту разработчика Qix (Josh Junon) и выпустили заражённые апдейты популярных npm-пакетов. Внедрённый код активировал API и интерфейсы кошельков, сканировал транзакции и подменял адреса получателей. По данным Wiz, похожие библиотеки встречаются почти в каждой второй облачной среде, но не все системы скачали компрометированные версии.

Несмотря на потенциально широкий охват, аналитика Arkham показывает скромный результат — всего $1,043 в переводах ERC-20, поступивших на кошельки злоумышленников, суммы переводов варьировались от $1,29 до $436. Быстрое обнаружение уязвимости (в пределах нескольких часов) и частичная узконаправленность полезной нагрузки сократили ущерб.

Позже атака затронула и другие проекты — например, DuckDB. Эксперты подчёркивают, что такие инциденты растут: компрометация одной зависимости может одновременно поразить тысячи окружений, поэтому критически важен мониторинг и защита конвейера разработки.

по материалам
уникальность
 
Сверху Снизу