Новости / GitHub (3)

В пакете PyTorch Lightning на PyPI найдена вредоносная сборка 2.6.3

PyTorch Lightning

Lightning AI сообщила об атаке на цепочку поставок 30 апреля. По данным разработчиков, версия 2.6.3 содержала скрытую цепочку запуска, которая срабатывала при импорте пакета lightning. После запуска вредоносный код создавал фоновый процесс, скачивал с GitHub JavaScript-среду Bun v1.3.13 и выполнял обфусцированный файл «router_runtime.js» размером 1 …

Читать пост

Во фреймворке для работы с языковыми моделями SGLang обнаружена критическая уязвимость

SGL

Уязвимость получила идентификатор CVE-2026-5760 и оценку 9,8 балла из 10 по шкале CVSS. SGLang представляет собой высокопроизводительный фреймворк с открытым исходным кодом, предназначенный для обслуживания больших языковых и мультимодальных моделей. Проект пользуется широкой популярностью: репозиторий на GitHub насчитывает более 5500 ответвлений и …

Читать пост

Злоумышленники используют механизмы уведомлений GitHub и Jira для доставки фишинговых писема и спама

https://everhour.com/blog/integrate-github-and-jira/

По данным Cisco Talos, преступники встраивают приманки прямо в содержимое уведомлений, которые сервисы рассылают автоматически. В случае с GitHub схема строится вокруг коммитов.

Читать пост

Северокорейские хакеры внедрили вредоносные изменения более чем в 400 репозиториях на GitHub

GitHub

Атака не требует привычных уловок вроде фальшивых собеседований — заражение происходит автоматически при открытии проекта в Visual Studio Code.

Читать пост

Хакеры проникли в системы Cisco с помощью вредоносного плагина на GitHub

https://www.wired.com/story/arcanedoor-cyberspies-hacked-cisco-firewalls-to-access-government-networks/

Под удар попали десятки устройств, включая рабочие станции разработчиков и лабораторные системы. Внутренние команды реагирования Cisco локализовали взлом. Однако последствия, судя по оценке внутри компании, могут тянуться дальше из-за связанных атак на LiteLLM и Checkmarx.

Читать пост

На платформе GitHub замечены фальшивые предупреждения о безопасности

GitHub

Согласно отчету Socket, неизвестные рассылают поддельные уведомления о проблемах в Visual Studio Code и заманивают пользователей на вредоносные сайты. Об этом передаёт Securitylab.

Читать пост

Злоумышленники захватывают учётные записи разработчиков на GitHub и внедряют вредоносный код в популярные Python-проекты

https://www.bleepingcomputer.com/news/security/malicious-lolip0p-pypi-packages-install-info-stealing-malware/

Команда StepSecurity отчиталась о кампании, получившую название «ForceMemo». Первые заражения появились 8 марта 2026 года, после чего число затронутых репозиториев продолжило расти. Вредоносный код добавляют в ключевые файлы вроде setup.py, main.py или app.py. При установке пакета или запуске проекта начинается скрытая нагрузка. Об этом пишет Secur …

Читать пост

Злоумышленник взломал официальное действие GitHub Xygeni

GitHub

Специалисты StepSecurity подробно описали случай, который произошел 3 марта 2026 года. Неизвестный получил доступ к учетным данным сопровождающих проекта Xygeni и внедрил вредоносный код в репозиторий xygeni/xygeni-action – официальное действие для GitHub, которым пользуются более 137 хранилищ.

Читать пост

Троян для кражи данных BoryptGrab распространяется через сотни поддельных репозиториев на GitHub

кража данных

На первый взгляд схема выглядит банально: жертве подсовывают ZIP-архив с громким названием вроде ускорителя FPS, skin changer для Counter-Strike 2 или «профессиональной» версии Voicemod. На практике цепочка заметно сложнее. За фальшивой страницей загрузки скрывается многоступенчатая доставка, где участвуют загрузчики на C/C++, VBS и .NET, модифицир …

Читать пост

Злоумышленники распространяли заражённые установочные файлы OpenClaw через поисковик Bing

Openclaw

Команда компании Huntress обнаружила проблему после инцидента с пользователем, который искал «OpenClaw Windows» через Bing. Система предложила ссылку на недавно созданный репозиторий на GitHub. На странице находился установочный файл, замаскированный под официальный. После запуска на компьютер загрузились программы для кражи данных и прокси-вредоно …

Читать пост