npm-пакеты стали шпионить за разработчиками через dependency confusion!
30.05.2026
Microsoft Security Blog
53
Майкрософт сообщает: 33 вредоносных npm-пакета использовали технику dependency confusion, чтобы сканировать окружения разработчиков и сборочных систем. Это не просто "зараза", а умная разведка! Злоумышленники ищут вкусные данные или уязвимости, чтобы потом нанести более точный удар. Представьте: вы устанавливаете вроде бы свой приватный пакет, а под ним маскируется вредонос, тихо собирающий инфу о вашей ОС, сетевых настройках и другом софте. Чтобы не попасться, всегда явно указывайте реестр для приватных пакетов, используйте scope'ы (`@yourorg/package`) и регулярно аудируйте свои `package-lock.json` на предмет неожиданных зависимостей. Ваша бдительность — щит от незаметных атак!
Представьте: 220 миллионов записей о ваших путешествиях — от паспортных данных до маршрутов полетов с 2017 по 2026 год — спокойно лежали в открытом доступе. Все потому, что какая-то вьетнамская...
Ребята, на горизонте новая беда! Нулевой день StyleSmuggler активно эксплуатируется, позволяя злоумышленникам заливать бэкдоры на Linux-серверы, работающие под управлением всех версий Magento и Adobe...
Фишеры снова прокачались! Теперь они используют «ASCII-контрабанду» – вставляют невидимые символы Unicode в середине вредоносных ссылок. Для нас ссылка выглядит как legit-домен, а для почтовых...
CrowdStrike выкатили SafeMind – это не просто очередной AI-инструмент, а целая "агентная" система, заточенная специально под киберзащитников. Суть в том, что вместо универсальных ИИ-моделей, которые...