Новый npm-червь: binding.gyp — тихий убийца вашего кода!
12.06.2026
Cyber Security News
39
Представьте: вы устанавливаете пакет, а вместе с ним совершенно незаметно пролезает самораспространяющийся червь! Злоумышленники научились обходить стандартные проверки, пряча вредоносный код не в package.json, а в крохотном файле `binding.gyp`. Как это работает: при выполнении `npm install` срабатывает `binding.gyp`, выполняя команды за пределами песочницы, и вуаля – ваш аккаунт или проект скомпрометирован. Чтобы не попасться, всегда тщательно проверяйте зависимости, особенно если они тянут нестандартные сборки, и следите за необычной активностью файловой системы после установки пакетов. Будьте на шаг впереди!
Братья и сестры по коду, тут поехала жесть! Новая атака Miasma, по сути, реинкарнация Mini Shai-Hulud, пробивает npm-пакеты @redhat-cloud-services. Представьте: вы ставите казалось бы безобидный...
Microsoft угрожает судом исследователю безопасности за публикацию zero-day эксплойтов. Вместо того, чтобы вкладывать ресурсы в поощрение этичного репортинга уязвимостей, корпорация выбирает путь...
Представьте, что вы скачиваете библиотеку, а внутри неё засел незваный гость! Более 30 npm-пакетов Red Hat из под никнейма '@redhat-cloud-services' были скомпрометированы. Злоумышленники внедрили...
Представьте: заходите на любимый сайт, а вам предлагают обновить Flash Player или установить какой-нибудь «улучшатель». Привычное дело, да? Но вот хакеры из DriveSurge мастерски используют именно...