Новый npm-червь: binding.gyp — тихий убийца вашего кода!
12.06.2026
Cyber Security News
3
Представьте: вы устанавливаете пакет, а вместе с ним совершенно незаметно пролезает самораспространяющийся червь! Злоумышленники научились обходить стандартные проверки, пряча вредоносный код не в package.json, а в крохотном файле `binding.gyp`. Как это работает: при выполнении `npm install` срабатывает `binding.gyp`, выполняя команды за пределами песочницы, и вуаля – ваш аккаунт или проект скомпрометирован. Чтобы не попасться, всегда тщательно проверяйте зависимости, особенно если они тянут нестандартные сборки, и следите за необычной активностью файловой системы после установки пакетов. Будьте на шаг впереди!
Представьте: вы качаете крутой инструмент для реверса, а получаете майнер или шпиона. Хакеры создают идеально скопированные сайты популярных security-утилит вроде Ghidra, dnSpy и SpiderFoot. Они...
Майкрософт только что залатал критичную дыру в Edge (CVE-2026-45495), через которую злодеи могли пробраться в твою систему и запустить свой код. Фишка в том, что уязвимость требует лишь перехода на...
Microsoft Threat Intelligence показала, как через prompt injection в GitHub Action от Claude Code можно было вытащить секреты рабочего процесса. Суть в том, что AI, предназначенный для помощи, при...
Представьте: вы скачиваете Hola Browser, а вместе с ним получаете "бонус" — криптомайнер. Так и произошло, когда злоумышленники скомпрометировали цепочку поставок, подсунув вредонос me.exe прямо в...