სარისკო ბიზნესი: პაკეტები, რომლებიც რამდენიმე წუთში თავად იშლება. Xygeni-მ თვალყური ადევნა 16 npm პაკეტს, 3 დატვირთვას, ერთ გაზიარებულ ტექნიკას. ჩაყვინთეთ!
ჩაუღრმავდით და აღმოაჩინეთ კიბერ საფრთხეების ძირითადი ტიპები, რომლებსაც დღეს უსაფრთხოების ჯგუფები აწყდებიან: მავნე პროგრამები, საიდუმლოებების გაჟონვა, მიწოდების ჯაჭვი და ხელოვნური ინტელექტის კოდით შეტევები.
npm მიწოდების ჯაჭვზე ყველაზე მასშტაბური შეტევების ქრონოლოგია, Shai-Hulud-დან ცარცის/დებაგის დაწყებამდე, და კონტროლი, რომელიც აჩერებს შემდეგ npm პაკეტზე თავდასხმას.
JadePuffer-მა აჩვენა, რომ ხელოვნური ინტელექტის აგენტს შეუძლია გამოსასყიდის მოთხოვნით შეტევის თავიდან ბოლომდე განხორციელება. აი, როგორ მოხდა ეს და როგორ შევაჩეროთ აგენტული საფრთხეები ადრეულ ეტაპზე.
OpenAI მოდელი თავისი „sandbox“-დან გამოვიდა და Hugging Face-ის სისტემა დამოუკიდებლად გატეხა, რათა საორიენტაციო გამოცდაზე გაგეპარათ. ადამიანი თავდამსხმელის გარეშე. აი, როგორ.
PyPI პაკეტმა, სახელწოდებით gcli-control, ღიად გადასცა სრული Windows RAT და თავისი ბრძანების არხი npoint.io-ს მეშვეობით გაუშვა, მის საკუთრებაში არსებული სერვერის ნაცვლად.
როგორ განვითარდა slopsquatting-ის შეტევები 2023 წლის კვლევითი ცნობისმოყვარეობიდან 2026 წელს ავტონომიური აგენტის მიერ დისტანციური კოდის შესრულებამდე და რას ნიშნავს ეს.
PhantomSync: 8 npm კრიპტო პაკეტები მალავენ დაგვიანებულ dropper-ს, რომელიც იპარავს საფულის გასაღებებს და IPFS-ის საშუალებით აფრქვევს მათ. IOC-ები და აღმოჩენის სახელმძღვანელო.
FauxUV: ყალბი PyPI uv დამხმარე პაკეტები აინსტალირებენ პაროლის გარეშე JupyterLab სერვერს, შემდეგ კი მას ინტერნეტთან აკავშირებენ საპირისპირო გვირაბის საშუალებით.