Новости / GitHub

Обнаружен новый способ внедрения вредоносных репозиториев в GitHub

GitHub

Схему обнаружил и описал автор блога Orchid Files. Мошенники копируют новый, только что созданный репозиторий целиком — вместе с коммитами и контрибьюторами, — а затем добавляют в его README ссылку на скачивание zip-архива под видом установочного файла программы, пишет Securitylab.

Читать пост

GitHub и PyPI ужесточили правила после серии атак на цепочки поставок ПО

ит-технологии

GitHub и Python Package Index решили не спешить с обновлениями зависимостей, чтобы разработчики реже устанавливали вредоносные пакеты сразу после публикации. Dependabot теперь по умолчанию выжидает три дня перед обновлением, а PyPI запретил добавлять новые файлы в выпуски старше двух недель, пишет Securitylab.

Читать пост

Червь SANDWORM_MODE заражает Claude, Cursor и VS Code через поддельный MCP-сервер

киберугрозы

Кампанию обнаружили в феврале 2026 года специалисты Socket.dev. Злоумышленники разместили 19 вредоносных пакетов npm от имени двух издателей. Под удар попали реестр зависимостей, ИИ-помощники, системы сборки, хранилища секретов, GitHub и сервисы поставщиков языковых моделей.

Читать пост

Windows-установщик Operation STANDOFF заражает устройства несколькими видами вредоносного ПО одновременно

взлом

Заражение начиналось с установочного файла для Windows, который загружал сразу несколько вредоносных программ. В набор входили инфостилеры Raccoon Stealer, RedLine и Socelars, загрузчики Amadey и SmokeLoader, бот Glupteba, а также программа XMRig для скрытой добычи криптовалюты. За один запуск установщик создавал десятки файлов и запускал до 152 пр …

Читать пост

Тысячи репозиториев GitHub использовались для распространения SmartLoader и похитителя данных StealC

GitHub

По данным Island, более 800 репозиториев маскировались под навыки для ИИ и серверы MCP, которые подключают языковые модели к внешним инструментам. В открытых каталогах такие проекты появились свыше 600 раз. Специалисты назвали приём «приманкой для агентов». Поддельные публикации повышали вероятность, что ИИ-сервисы или разработчики найдут их и прим …

Читать пост

Полиция Южной Кореи вышла на крупную утечку токенов GitHub

GitHub

Правоохранители обнаружили более 500 скомпрометированных учётных записей и предупредили Microsoft, Интерпол, а также компании, которым принадлежали найденные ключи.

Читать пост

«Лаборатория Касперского» обнаружила более 250 тысяч потенциальных проблем безопасности в рабочих процессах GitHub Actions

ЛК

Эксперты Kaspersky GReAT провели масштабный анализ рабочих процессов GitHub Actions в популярных репозиториях с максимальным количеством звёзд. При помощи решения Kaspersky Container Security они обнаружили восемь репозиториев с критическими ошибками конфигурации, которые могут привести к компрометации цепочки поставок. Компания оперативно сообщила …

Читать пост

Создан репозиторий для публикации сведений о ещё не закрытых уязвимостях нулевого дня

уязвимости

Автор репозитория создал архив, чтобы привлечь больше людей к поиску уязвимостей, и назвал такой способ самым действенным. О любой найденной уязвимости все желающие могут сообщить как bikini, так и автору уязвимого проекта, и получить признание, если брешь получит официальный номер CVE.

Читать пост

Неизвестный хакер заявил, что получил доступ к внутренним репозиториям Dynatrace в GitHub

https://www.techzine.nl/blogs/security/560638/dynatrace-pakt-uit-aiops-cspm-en-verbeteringen-voor-developers/

Dynatrace разрабатывает платформу для отслеживания приложений, облачной инфраструктуры и корпоративных ИТ-систем. Такие сервисы помогают компаниям видеть сбои, задержки, перегрузки и ошибки в сложных цифровых средах, где одновременно работают тысячи процессов. Среди клиентов Dynatrace называют Deutsche Telekom, Accenture, Coca-Cola, United Airlines …

Читать пост

На GitHub обнаружен Miasma - самораспространяющийся вредоносный код для атак на цепочки поставок ПО

киберпреступления

Авторы проекта создали полноценный набор инструментов, способный использовать украденные учётные данные для атак на пакеты в PyPI, npm и RubyGems, репозитории GitHub, системы сборки GitHub Actions, корпоративные хранилища JFrog Artifactory, среды разработки с искусственным интеллектом и облачные сервисы.

Читать пост