Новости / npm (6)

Репозитории npm заполонили вредоносные пакеты, которые приводят к DoS-атакам

вредоносный npm-пакет

Специалисты ИБ-компании Checkmarx сообщают, что злоумышленники распространяют в репозиториях npm поддельные пакеты, которые приводят к DoS-атаке. Об этом пишет Securitylab.

Читать пост

Злоумышленники заполнили репозиторий NPM спам-пакетами с фишинговыми ссылками

NPM

В ходе недавней атаки на Open Source экосистему NPM, киберпреступниками было загружено в репозиторий более 15 тысяч спам-пакетов с целью распространения фишинговых ссылок. Это передает Securitylab.

Читать пост

В репозитории NPM обнаружили 16 пакетов с криптомайнерами, выдающих себя за тестеры скорости интернета

NPM

17 января компания CheckPoint обнаружила 16 вредоносных пакетов, загруженных в онлайн-репозиторий NPM — огромную базу пакетов JavaScript с открытым исходным кодом, которыми активно пользуются разработчики программного обеспечения. Все 16 пакетов были загружены в NPM пользователем под ником «trendava», сообщает Securitylab. Согласно отчету NPM, все …

Читать пост

Исследователи безопасности обнаружили атаку по времени с использованием NPM-пакетов

атака по времени

Согласно отчету Aqua Security, атака основана на небольшой разнице во времени возврата ошибки «404 Not Found» при поиске частного пакета в репозитории. Несмотря на то, что разница во времени отклика составляет всего несколько сотен миллисекунд, этого достаточно, чтобы создать клоны пакетов и провести атаку с олицетворением пакета, пишут в Securityl …

Читать пост

Как хакеры используют Discord, YouTube и GitHub в ходе массовой кражи учетных данных

Lofy Gang

Исследователи из ИБ-компании Checkmarx обнаружили крупную киберпреступную сеть группировки LofyGang, передают в Securitylab. Участники группы "бесплатно" раздают хакерские инструменты и npm пакеты другим злоумышленникам и пользователям Discord. Однако, за эти услуги взимается скрытая плата в виде учетных и банковских данных.

Читать пост

Обнаружен новый вредоносный NPM-пакет, выдающий себя за CSS-пакет Material Tailwind

NPM

Как сообщает Карло Занки, ИБ-специалист ReversingLabs, вредоносный пакет (material-tailwindcss) выдает себя себя за легитимный инструмент и имеет автоматический скрипт, загружающий на устройство защищенный паролем ZIP-архив, содержащий исполняемый файл Windows (DiagnosticsHub.exe), запускающий PowerShell-скрипты.

Читать пост

Атака на цепочку поставок скомпрометировала тысячи веб-сайтов и приложений

NPM

Широкомасштабная хакерская кампания началась еще в декабре 2021 года. Исследователи из ReversingLabs назвали ее IconBurst и сообщили, что злоумышленники используют не менее двух десятков вредоносных npm-пакетов с обфусицированным JavaScript-кодом внутри, который использовался для сбора личных данных жертв.

Читать пост

GitHub: Хакеры похитили данные авторизации для порядка 100 тыс. учетных записей npm

NPM

Как сообщили представители сервиса GitHub, в результате апрельского взлома с помощью OAuth-токенов Heroku и Travis-CI злоумышленники похитили данные авторизации для порядка 100 тыс. учетных записей npm.

Читать пост

Готовятся атаки на цепочки поставок немецких компаний

пакеты NPM

Исследователи в области кибербезопасности обнаружили в реестре npm вредоносные пакеты, специально нацеленные для атак на цепочки поставок ряда известных немецких компаний.

Читать пост

Автор npm-модуля node-ipc внедрил вредоносный код при обновлении из России и Беларуси

node-ipc

Разработчики запушили в репозиторий node-ipc код, который удаляет файлы с сервера. Также был затронут пакет vue-cli.

Читать пост