1.1, Аноним (1), 09:27, 17/09/2025 [ответить] [﹢﹢﹢] [ · · · ]
| +8 +/– |
> червь поразил 187 пакетов в NPM
Не может быть! Никогда такого не было!
| |
|
2.12, Жироватт (ok), 10:14, 17/09/2025 [^] [^^] [^^^] [ответить]
| +2 +/– |
И вот опять!
Но на этот раз не криптостиллер и не майнер - уже что-то новое
| |
|
1.2, Аноним (-), 09:47, 17/09/2025 [ответить] [﹢﹢﹢] [ · · · ]
| –3 +/– |
As of September 13, 2025, a specific count from "all-the-package-repos" indicates a total of 3,583,991 packages.
Из них червь поразил ЦЕЛЫХ 187 пакетов. Просто невероятно!
| |
|
2.4, ptr (ok), 09:59, 17/09/2025 [^] [^^] [^^^] [ответить]
| +6 +/– |
> червь поразил
Как раз сколько он поразил неизвестно. Выявлено пораженных 187 пакетов. Так как червю пару недель от силы и для поражения пакета необходимо, чтобы его сопровождающий не только подцепил червя, но и запушил изменения, то это число выглядит совсем иначе.
> total of 3,583,991 packages
Подозреваю, что из этих пакетов подавляющее большинство не обновлялись годами, а уже за последние пару недель из них обновлялись несколько сотен.
| |
|
3.24, Аноним (24), 12:00, 17/09/2025 [^] [^^] [^^^] [ответить]
| +/– |
А как они выявляют заражение?
Сканируют каждый раз вручную весь репозитарий антивирусом?
| |
|
2.6, Аноним (6), 10:04, 17/09/2025 [^] [^^] [^^^] [ответить]
| +3 +/– |
Ну да учитывая что даже самый захудалый проектик способен подтянуть десятки тысяч зависимостей (зависимостей зависимостей n+1). То шанс вляпаться в зараженный пакет, достаточно большой.
| |
|
1.3, Аноним (3), 09:56, 17/09/2025 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
> Среди прочего, в результате активности червя поражёнными оказались 25 пакетов компании CrowdStrike, развивающей инструменты для защиты от атак через зависимости
Невероятно
| |
|
2.17, penetrator (?), 11:45, 17/09/2025 [^] [^^] [^^^] [ответить]
| +/– |
проблема в том, что бандлить JS для фронта приходится через NPM
и проходится тащить нодовскую дичь в проект из бандлинга и минификации
| |
|
|
2.19, Аноним (19), 11:55, 17/09/2025 [^] [^^] [^^^] [ответить]
| +/– |
Автоматизация распространения вредоноса - да.
пс: очередной неруззкий чебурашка.
| |
|
1.8, Xo (?), 10:05, 17/09/2025 [ответить] [﹢﹢﹢] [ · · · ]
| –2 +/– |
Жесть, вы чё такие дырявые то? Опять npm пакеты...
| |
1.10, freehck (ok), 10:13, 17/09/2025 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
> В ходе новой атаки после получения параметров учётной записи сопровождающего в ретзультате фишинга, атакующие публикуют релиз пакета с червём, который активируется при установке скомпрометированного пакета в числе зависимостей. После активации червь осуществляет поиск учётных данных в текущем окружении, загружая и запуская утилиту TruffleHog. В случае обнаружения токена подключения к каталогу NPM червь автоматически публикует новый вредоносный релиз и по цепочке поражает дерево зависимостей. Помимо токена доступа к NPM червь сохраняет ключи доступа к GitHub и облачным сервисам AWS, Azure и GCP (Google Cloud Platform), а также другие конфиденциальные данные, которые способен обнаружить сканер TruffleHog.
Какие молодцы! Нет, ну серьёзно, они реально озаботились тем, чтобы подставлять зловреда как можно незаметнее: мало того, что всего-то лишь добавляют строчку в список зависимостей, коих в package.json и без того немало, так ещё и делают валидные релизы.
| |
1.11, Аноним (11), 10:13, 17/09/2025 [ответить] [﹢﹢﹢] [ · · · ]
| +5 +/– |
Все почему? А потому что в JS принято обновлять все npm в слепую. Так как там тысячи пакетов v0.x.x с такими же зависимостями, обновляющиеся каждый день по нескольку раз.
Появление червя был лишь вопросом времени.
| |
1.15, Аноним (15), 11:13, 17/09/2025 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Мне вот реально интересно. А кто то этим пользуется? Ибо чето как то стремно становится за всякие гос. сервисы. Вчера например как раз столкнулся с тем, что страничка одного гос. сайта на React грузила при каждом чихе браузер на 100% секунды на 3. Но вроде проверил ее на спец. сайтах и ничего не нашло. Просто кривые руки?
| |
|
2.21, Аноним (24), 11:56, 17/09/2025 [^] [^^] [^^^] [ответить]
| +/– |
Только корпы и неумехи, которым жалко показывать что же они там навасянокодили.
| |
|
1.20, Аноним (24), 11:55, 17/09/2025 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Как опять?
Че они не пристрелят этот завирусованный НПМ, ну или сопровождающих?
| |
1.23, Аноним (23), 11:59, 17/09/2025 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Это уже серьезно - стоит задуматься от отказа от подобных моделей растпространения пакетов.
Возможно сам червь и не серьезнн, но вот тенденция - сколько уже новостей было. Ощущение такое, что там у них дуршлаг, ибо из раза в раз повторяется одно и то же.
| |
|