Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Новый червь ChainDrop поразил более 400 NPM-пакетов"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Новый червь ChainDrop поразил более 400 NPM-пакетов"  +/
Сообщение от opennews (ok), 04-Авг-26, 22:55 
Зафиксирована массовая атака на пакеты в репозитории NPM, проводимая с использованием  нового самораспространяющегося червя ChainDrop, подставляющего вредоносное ПО в зависимости. В результате атаки опубликовано 2212 вредоносных выпусков для 444 пакетов. Наиболее популярные из скомпрометированных пакетов keyv, flat-cache и file-entry-cache насчитывают 154, 149.9 и 147.6 миллионов загрузок в неделю...

Подробнее: https://www.opennet.me/opennews/art.shtml?num=66030

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по ответам | RSS]

1. Сообщение от limafresh (ok), 04-Авг-26, 22:55   +15 +/
Поражение пакетов в NPM и PyPi это уже ходячий анекдот
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #4, #5, #28

2. Сообщение от Dzen Python (ok), 04-Авг-26, 23:12   +2 +/
Никогда такого не было - и вот опять (с)
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #44

3. Сообщение от Аноним1123 (?), 04-Авг-26, 23:12   +9 +/
Как понять, что пакет в npm поражен?
Если он лежит в npm, значит он поражен
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #8, #12, #33

4. Сообщение от Аноним (4), 04-Авг-26, 23:15   +4 +/
>Атака началась с компрометации процесса формирования релизов на базе GitHub Actions

Вот кто виноват.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1 Ответы: #11, #42

5. Сообщение от Rev (ok), 04-Авг-26, 23:18   +1 +/
Ага, как обычный вторник.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1

6. Сообщение от Аноним (6), 04-Авг-26, 23:27   –4 +/
Дев контейнеры уже давно пора сделать обязательными для любой разработки софта.
Чтобы компиляторы отказывались запускаться без этого.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #15, #22

7. Сообщение от Джон Титор (ok), 04-Авг-26, 23:37    Скрыто ботом-модератором–3 +/
Ответить | Правка | Наверх | Cообщить модератору

8. Сообщение от Джон Титор (ok), 04-Авг-26, 23:48    Скрыто ботом-модератором–2 +/
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3

9. Сообщение от Аноним (9), 04-Авг-26, 23:55   +/
А что не 5.6.1 или 5.7.0, вместо 6.0.0? Странно как-то. Эффект больше был бы?
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #30

10. Сообщение от Аноним (-), 05-Авг-26, 00:19   +/
Когда уже наконец откажутся от подобного рода вещей?
Ответить | Правка | Наверх | Cообщить модератору

11. Сообщение от Bob (??), 05-Авг-26, 02:03   +/
>Frequently, attacks start with a phishing campaign targeting maintainers

С одной стороны у нас Поле Чудес на гитхабе и Буратино на Буратине.

С другой стороны куча ленивых слабоумных болванчиков, собирающих 100500 зависимостей и без аудита.

GG WP EZ

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #4 Ответы: #29

12. Сообщение от Bob (??), 05-Авг-26, 02:06   –2 +/
Если разраб ещё не в пакете для тела - поражён)

npm на каждый чих это метастазы JS

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3 Ответы: #27

13. Сообщение от Аноним (13), 05-Авг-26, 03:57   +2 +/
Кто там над AUR смеялся?  
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #19

14. Сообщение от preuninstall (?), 05-Авг-26, 04:03   +/
> которые запускались при помощи preinstall-обработчика

спасибо что не от рута

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #16, #17

15. Сообщение от Tty4 (?), 05-Авг-26, 05:29   +2 +/
Дадада и говорит ку!
А нужно лишь мыть руки вовремя и в рот что попало не совать
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #6 Ответы: #37

16. Сообщение от Аноним (16), 05-Авг-26, 05:42   +/
Да это не проблема наверное уже(смотреть недавние уязвимости linux/etc).
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #14

17. Сообщение от User (??), 05-Авг-26, 06:25   +2 +/
Это у васяна root Сакральную Ценность имеет, ибо окромя с трудом установленной (хакир!) ос ничего важного в ей и нет - а тут картинка мал-мала отличается.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #14

18. Сообщение от Аноним (18), 05-Авг-26, 06:33   –1 +/
Хм... Почему добавление токенов доступа в переменные окружения казалось мне плохой идеей... Почему токены от моих пакетов лежат у меня в менеджере KeePassXC... Зачем я усложняю жизнь себе и разработчикам вредоносного ПО...
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #20

19. Сообщение от Xo (?), 05-Авг-26, 06:44   +1 +/
По сравнению с этим аур ломали бoмжи шкoльники.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #13 Ответы: #23

20. Сообщение от Аноним (20), 05-Авг-26, 07:07   –3 +/
Как будто KeePassXC сильно помогает. Гуевую часть можно подменить и перехватить мастер-пароль. Да или хотя бы через шину accessibility оно ввод, наверняка, сливает.

В линуксе политика безопасности для зловредного кода, работающего из-под пользователя, строится по принципу "сгорел сарай, гори и хата".

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #18 Ответы: #25, #43

21. Сообщение от Вася Пупкин (?), 05-Авг-26, 07:16   +1 +/
Очень опасно если черви/вирусы начнут использовать нейронки, если у пользователя в системе установлен доступ к ним
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #31, #32

22. Сообщение от ыых (?), 05-Авг-26, 07:16   –1 +/
Решение гораздо проще - выкинуть жс. И девконтейнеры тоже, эта мелкософтовская отрыжка не решает ни одной проблемы
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #6 Ответы: #26

23. Сообщение от ыых (?), 05-Авг-26, 07:20   +1 +/
Какой потужный копиум, особенно если прочитать эту статью нормально (нормально) и увидеть что на входе была обычная социалка.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #19 Ответы: #24, #48

24. Сообщение от ыых (?), 05-Авг-26, 07:21   +/
/(нормально)/(глазами)/
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #23

25. Сообщение от Аноним (18), 05-Авг-26, 07:44   +1 +/
Смена стандартного порта SSH до сих пор снижает наплыв ботов, пытающихся авторизоваться на сервере.

Перемещение токенов доступа от репозиториев пакетов из переменных окружения в KeePassXC точно так же должна помогать.

При соотношении 1 параноик на 99 дебилов, разработчикам вредоносного ПО экономически невыгодно заморачиваться ради 1% параноиков

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #20

26. Сообщение от serg (??), 05-Авг-26, 07:55   +/
Хм, а что значит МС отрыжка? Сколько лет собираю в контейнере и не знал что контейнеры это от МС.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #22 Ответы: #47

27. Сообщение от Смузихеб забывший пароль (?), 05-Авг-26, 08:27   –1 +/
> npm на каждый чих это метастазы JS

Но разве это не Юникс-вэй, где каждой отдельной задаче - по отдельной хреновине ?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #12 Ответы: #36, #40

28. Сообщение от Tron is Whistling (?), 05-Авг-26, 09:11   +/
Любой краудсорс хламовник этому подвержен.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1 Ответы: #34

29. Сообщение от Tron is Whistling (?), 05-Авг-26, 09:12   +/
Примитивизация деятельности (появление бездумности) - это новый вызов отрасли, ответа на который пока что нет, потому что есть острая нехватка персонала. Вот и приходится плодить "опсов", которые с трудом понимают, что делают.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #11

30. Сообщение от Жироватт (ok), 05-Авг-26, 09:12   +/
Эксплуатация уязвимости в мясном боте и логике настройки резолвера обновлений: чтобы точно обновилось - мажорный релиз типа - и мясные боты разрешили на вытягивание поражённой версии.

Логика как раз тут есть, часть разрабов обычно обновляют библиотеки редко и фиксируют версии, другая часть - настраивает обновление на более высокую среднюю цифру, чтобы не вытягивать постоянно bleeding edge с постоянно бампающейся минорной цифрой. Тут же типа новый мажор, который, должен привлечь внимание и этим дать повод себя скачать.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #9

31. Сообщение от Tron is Whistling (?), 05-Авг-26, 09:13   –1 +/
Если у пользователя в системе установлен такой доступ - так ему и надо :)
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #21

32. Сообщение от Жироватт (ok), 05-Авг-26, 09:17   +/
"Да, вы правы, вместо токена от CI я отправил вам токен от чата Клуба Любителей Пощекотать Область, вот способ, как к нему подключаться из консоли"
"Да, вы правы, это демо-токен из документации по доступу к bigCorp Inc. Хотите, чтобы я запросил у сисадмина вам ваш личный токен на имя hacker@blackmail? В смысле 'откуда?', нейронка на вашем компе, которой вы атакуете уже слила всю вашу сеть в Днепропетровске и Ереване"
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #21

33. Сообщение от Жироватт (ok), 05-Авг-26, 09:18   +/
Если он в принципе является пакетом npm.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3

34. Сообщение от Жироватт (ok), 05-Авг-26, 09:25   +/
Не то, что репозиторий от bigOmniCorp Inc / ACME LLC / HuoSung HighTech Hainan Company / ПАО ГШУ ВПК ПСК "Солнышко" - там не хламовник, а коллекция в стиле "Творческий(с) Беспорядок(тм)". И там не черви, а оффициально одобренные Модули Сбора Телеметрии И Информации(r), которые воруют токены, логины-пароли, метаинформацию, данные кошельков и особо конфиденциальные пользовательские данные с любовью, заботой о пользователе и в стремлении улуДшить его пользовательский опыт
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #28 Ответы: #35

35. Сообщение от Tron is Whistling (?), 05-Авг-26, 09:39   +/
Те хотя бы одобренные.
Но вы можете продолжать тащить случайные :)
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #34 Ответы: #38

36. Сообщение от Tron is Whistling (?), 05-Авг-26, 09:40   +/
Задаче, не действию.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #27

37. Сообщение от Tron is Whistling (?), 05-Авг-26, 09:41   +/
Тащить в рот всё, что плохо лежит - это новая неучтённая особенность в отрасли, причём независимо от пола.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #15

38. Сообщение от Аноним (38), 05-Авг-26, 09:46   +/
> Те хотя бы одобренные.
> Но вы можете продолжать тащить случайные :)

одобрен кем?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #35 Ответы: #39

39. Сообщение от Аноним (39), 05-Авг-26, 09:56   +1 +/
Кем надо одобрен!
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #38

40. Сообщение от Tron is Whistling (?), 05-Авг-26, 10:00   +1 +/
Когда для поднесения ложки ко рту внезапно становятся необходимы внешние устройства для поворота головы, открывания рта, сгибания пальцев и подъёма/поворота руки - это говорит только о существенной ограниченности.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #27

41. Сообщение от Сладкая булочка (?), 05-Авг-26, 13:58   +/
>  flat-cache 6.1.24 (149.8 млн загрузок в неделю);

file-entry-cache 11.1.6 (147.5 млн);
cacheable-request 13.0.20 (33.9 млн);
@cacheable/utils 2.5.1 (8.7 млн);
cacheable 2.5.1 (7.8 млн);
@cacheable/memory 2.2.1 (7.1 млн);
cache-manager 7.2.10 (4.2 млн);
@cacheable/node-cache 3.1.2 (1.5 млн).

Все что нужно знать об уровне этих разработчиков. Уже кэш не могут написать сами.

Ответить | Правка | Наверх | Cообщить модератору

42. Сообщение от Аноним (-), 05-Авг-26, 14:32   +/
Ибо nеxyi автоматически делать выпуски через GitHub Actions.

Только ручные подписанные выпуски, а Actions только для автоматического тестирования, проверки воспроизводимости (для компилируемых проектов).

Ключи для подписи хранить в Split-GPG или HSM.

Среду разработки держать в отдельной виртуальной машине, изучать код перед выпуском в отдельной.

Все Actions форкать и обновлять вручную, тонко настраивать.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #4

43. Сообщение от Аноним (-), 05-Авг-26, 15:35   +/
Поэтому и появился QubesOS. Есть Split-GPG. Можно через qrexec своё реализовать.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #20

44. Сообщение от Анонимemail (44), 05-Авг-26, 15:36   +1 +/
Академического подхода уже нет, отрасль обречена на тотальную деградацию.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2

47. Сообщение от Аноним (47), 05-Авг-26, 19:37   +/
То что ты не отличаешь девконтейнеры от контейнеров - это частично твоя проблема и частично проблема мелкософта, который и тут сделал какую-то хрень вместо нейминга
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #26

48. Сообщение от Xo (?), 05-Авг-26, 20:26   +/
> потужный

Да не трясись ты так, чё ты эт самое


Ответить | Правка | Наверх | Cообщить модератору
Родитель: #23


Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру