Новости / GitHub

Червь Shai-Hulud заразил 1000 npm-пакетов с 2 млрд скачиваний

червь-вредонос

Одна установка привычной JavaScript-библиотеки могла открыть злоумышленникам доступ к облачной инфраструктуре, репозиториям и внутренним сервисам компании. Червь Shai-Hulud проник в популярные npm-пакеты, которые суммарно загружают более 2 млрд раз в месяц, а затем начал распространяться через украденные учётные данные разработчиков. Число заражённ …

Читать пост

Код взлома айфонов, случайно попавший на GitHub, уже используют независимые хакеры

уязвимости

Шесть уязвимостей iOS, случайно оказавшиеся в открытом доступе на GitHub, всего за несколько месяцев превратились в инструмент, которым пользуется уже минимум семь-восемь независимых групп злоумышленников. Речь идёт о коммерческой цепочке эксплойтов DarkSword, работающей на версиях iOS с 18.4 по 18.7. Компания Censys проследила инфраструктуру, кото …

Читать пост

Обнаружен новый способ внедрения вредоносных репозиториев в GitHub

GitHub

Схему обнаружил и описал автор блога Orchid Files. Мошенники копируют новый, только что созданный репозиторий целиком — вместе с коммитами и контрибьюторами, — а затем добавляют в его README ссылку на скачивание zip-архива под видом установочного файла программы, пишет Securitylab.

Читать пост

GitHub и PyPI ужесточили правила после серии атак на цепочки поставок ПО

ит-технологии

GitHub и Python Package Index решили не спешить с обновлениями зависимостей, чтобы разработчики реже устанавливали вредоносные пакеты сразу после публикации. Dependabot теперь по умолчанию выжидает три дня перед обновлением, а PyPI запретил добавлять новые файлы в выпуски старше двух недель, пишет Securitylab.

Читать пост

Червь SANDWORM_MODE заражает Claude, Cursor и VS Code через поддельный MCP-сервер

киберугрозы

Кампанию обнаружили в феврале 2026 года специалисты Socket.dev. Злоумышленники разместили 19 вредоносных пакетов npm от имени двух издателей. Под удар попали реестр зависимостей, ИИ-помощники, системы сборки, хранилища секретов, GitHub и сервисы поставщиков языковых моделей.

Читать пост

Windows-установщик Operation STANDOFF заражает устройства несколькими видами вредоносного ПО одновременно

взлом

Заражение начиналось с установочного файла для Windows, который загружал сразу несколько вредоносных программ. В набор входили инфостилеры Raccoon Stealer, RedLine и Socelars, загрузчики Amadey и SmokeLoader, бот Glupteba, а также программа XMRig для скрытой добычи криптовалюты. За один запуск установщик создавал десятки файлов и запускал до 152 пр …

Читать пост

Тысячи репозиториев GitHub использовались для распространения SmartLoader и похитителя данных StealC

GitHub

По данным Island, более 800 репозиториев маскировались под навыки для ИИ и серверы MCP, которые подключают языковые модели к внешним инструментам. В открытых каталогах такие проекты появились свыше 600 раз. Специалисты назвали приём «приманкой для агентов». Поддельные публикации повышали вероятность, что ИИ-сервисы или разработчики найдут их и прим …

Читать пост

Полиция Южной Кореи вышла на крупную утечку токенов GitHub

GitHub

Правоохранители обнаружили более 500 скомпрометированных учётных записей и предупредили Microsoft, Интерпол, а также компании, которым принадлежали найденные ключи.

Читать пост

«Лаборатория Касперского» обнаружила более 250 тысяч потенциальных проблем безопасности в рабочих процессах GitHub Actions

ЛК

Эксперты Kaspersky GReAT провели масштабный анализ рабочих процессов GitHub Actions в популярных репозиториях с максимальным количеством звёзд. При помощи решения Kaspersky Container Security они обнаружили восемь репозиториев с критическими ошибками конфигурации, которые могут привести к компрометации цепочки поставок. Компания оперативно сообщила …

Читать пост

Создан репозиторий для публикации сведений о ещё не закрытых уязвимостях нулевого дня

уязвимости

Автор репозитория создал архив, чтобы привлечь больше людей к поиску уязвимостей, и назвал такой способ самым действенным. О любой найденной уязвимости все желающие могут сообщить как bikini, так и автору уязвимого проекта, и получить признание, если брешь получит официальный номер CVE.

Читать пост