Новости / Aikido Security

Хакеры использовали уязвимость механизма синхронизации GitHub и Packagist для внедрения инфостилера

пираты

Популярные пакеты Laravel-Lang оказались втянуты в крупную атаку на цепочку поставок: злоумышленник не стал добавлять вредоносный код в основные репозитории, а подменил исторические теги релизов. Из-за такого приёма заражённая версия могла выглядеть как обычное обновление и запускалась автоматически при работе приложения. Об этом пишет Securitylab.

Читать пост

Mini Shai-Hulud снова ударил по цепочке поставок в npm и PyPI

вредоносы

Даже 2FA, доверенная публикация через GitHub Actions и запись о происхождении сборки не гарантируют, что опубликованный пакет безопасен. По данным Aikido, в npm обнаружили 373 вредоносные версии в 169 пакетах, передаёт Securitylab. Wiz.io связывает атаку с группой TeamPCP и пишет, что операция началась 11 мая 2026 года и затронула сразу несколько п …

Читать пост

Злоумышленники нацелились на пакеты, которыми пользуются разработчики SAP, в репозитории npm

https://www.linkedin.com/posts/thehackernews_alert-sap-related-npm-packages-were-activity-7455293045845168128-DqlU

Вредоносная кампания «Mini Shai-Hulud» выглядит небольшой по числу затронутых компонентов, зато может дать доступ к токенам, облачным секретам и рабочим окружениям компаний. По данным компании Aikido, под угрозой оказались @cap-js/sqlite версии 2.2.2, @cap-js/postgres версии 2.2.2, @cap-js/db-service версии 2.10.1 и mbt версии 1.2.48, передаёт Secu …

Читать пост

На платформе NPM зафиксирована масштабная атака на цепочку поставок

https://portswigger.net/daily-swig/the-complete-package-everything-you-need-to-know-about-npm-security

Злоумышленники скомпрометировали 17 популярных пакетов из семейства Gluestack @react-native-aria, встроив в них вредоносный код. Эти пакеты используются в мобильной разработке и совокупно загружаются более миллиона раз в неделю, что делает атаку одной из самых значительных в 2025 году.

Читать пост