<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Атакующие получили контроль над NPM-пакетами проекта DuckDB и опубликовали вредоносные выпуски</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/137787.html</link>
    <description>История с компрометацией 18 NPM-пакетов, в сумме насчитывающих более 2 миллиардов загрузок в неделю, получила продолжение. Выявлен аналогичный захват через фишинг   учётных данных  сопровождающего NPM-пакеты  проекта DuckDB. Для пакетов DuckDB также были сформированы версии с вредоносным кодом, осуществляющим подстановку реквизитов при проведении платежей через криптовалюты, но атака была сразу выявлена и зафиксированы лишь единичные загрузки вредоносных пакетов. При этом по предварительным данным пакеты с вредоносной вставкой, опубликованные в ходе вчера анонсированной атаки на 18 NPM-пакетов, успели загрузить более 2.5 миллионов раз...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=63854&lt;br&gt;</description>

<item>
    <title>Атакующие получили контроль над NPM-пакетами проекта DuckDB ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/137787.html#28</link>
    <pubDate>Thu, 11 Sep 2025 07:33:04 GMT</pubDate>
    <description>Интересно что самый древний и большой maven central тоже не ломали вот так, потому что в JVM все сложнее и сложнее взять и подменить функцию отправки http запроса. А вот во всяких python-ruby-php-javascript мусорке это может сделать любой пакет без объявления войны. Вот где простор для стиллеров&lt;br&gt;</description>
</item>

<item>
    <title>Атакующие получили контроль над NPM-пакетами проекта DuckDB ... (АнонимичныйАноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/137787.html#27</link>
    <pubDate>Thu, 11 Sep 2025 05:33:22 GMT</pubDate>
    <description>Только у ru&#091;S&#093;t ;)&lt;br&gt;</description>
</item>

<item>
    <title>Атакующие получили контроль над NPM-пакетами проекта DuckDB ... (Cucumber)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/137787.html#26</link>
    <pubDate>Thu, 11 Sep 2025 04:41:38 GMT</pubDate>
    <description>А автор serde_rs, который пытался протащить подстановку скачиваемых непонятно откуда блобов вместо компиляции своей либы из исходных текстов, он сильно умный?&lt;br&gt;&lt;br&gt;Когда количество лиц не ограничено - всегда найдутся те, кто вводят пароли-ключи на фишинговых сайтах, суют в комп неронятные флешки, качают с первой ссылки гугла пиратский фотошоп, и т.д и т.п. И всякие многофакторные аутентификации с капчой и анальным зондом только размывают ответственность и заставляют много приседать, но кроме имитации бурной деятельности по имитации безопасности не дадут.&lt;br&gt;&lt;br&gt;Rust просто не популярен, а так его crates ничем принципиально не отличается от pip или npmjs.&lt;br&gt;</description>
</item>

<item>
    <title>Атакующие получили контроль над NPM-пакетами проекта DuckDB ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/137787.html#25</link>
    <pubDate>Wed, 10 Sep 2025 19:11:12 GMT</pubDate>
    <description>&amp;gt; Это же нода, - в названии S, это Security.&lt;br&gt;&lt;br&gt;C/C++? Java? Net? У кого из них есть &#091;S&#093;ecurity?&lt;br&gt;</description>
</item>

<item>
    <title>Атакующие получили контроль над NPM-пакетами проекта DuckDB ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/137787.html#24</link>
    <pubDate>Wed, 10 Sep 2025 17:33:21 GMT</pubDate>
    <description>Сами попейте таблетки: крупные поставщики API для инференса недавно обнаружили использование моделей в качестве атаки червём. После чего уже на GitHub в Actions сама MS обнаружили червяка. Но для такой тупой атаки (просмотр файловой системы текстов и вычленение всех полезных для эксплуатации credentials) крупные модели не нужны, достаточно очень мелкой модели.&lt;br&gt;</description>
</item>

<item>
    <title>Атакующие получили контроль над NPM-пакетами проекта DuckDB ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/137787.html#23</link>
    <pubDate>Wed, 10 Sep 2025 15:38:03 GMT</pubDate>
    <description>&amp;gt; Это может быть не фишинговая атака, а цепная реакция, вызванная ИИ-червём. После захвата контроля над растопакетами её будет уже не остановить: растопакеты без карго-дерьма просто не соберутся.&lt;br&gt;&amp;gt; На вашем бы месте побыл бы две недельки без обновлений, пока пыль не уляжется.&lt;br&gt;&lt;br&gt;На вашем бы месте попил бы таблетки две недельки без перерыва, пока симптомы не ухудшились.&lt;br&gt;</description>
</item>

<item>
    <title>Атакующие получили контроль над NPM-пакетами проекта DuckDB ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/137787.html#22</link>
    <pubDate>Wed, 10 Sep 2025 14:49:45 GMT</pubDate>
    <description>А ничего что новость не про rust?&lt;br&gt;</description>
</item>

<item>
    <title>Атакующие получили контроль над NPM-пакетами проекта DuckDB ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/137787.html#21</link>
    <pubDate>Wed, 10 Sep 2025 14:49:09 GMT</pubDate>
    <description>А что ты сделаешь если разработчики идиоты и ведутся на фишинг? От этого ничего не спасёт. Изолировать компрометации тоже не получится - даже если пинить версии зависимостей их всё равно когда-нибудь придётся обновлять, а в момент когда ты их обновляешь ты можешь схватить скомпрометированную версию.&lt;br&gt;</description>
</item>

<item>
    <title>Атакующие получили контроль над NPM-пакетами проекта DuckDB ... (vvwvv)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/137787.html#20</link>
    <pubDate>Wed, 10 Sep 2025 13:25:17 GMT</pubDate>
    <description>Особенно Rust &quot;не нужен&quot; таким компаниям как Google, Meta, Amazon, Microsoft и Cloudflare&lt;br&gt;</description>
</item>

</channel>
</rss>
