#цепочка-поставок
-
PyPI запретил добавлять файлы в релизы старше 14 дней
Индекс пакетов Python вводит ограничение: новые файлы нельзя загружать в релизы, которым больше двух недель. Мера призвана защитить старые версии от «отравления» при компрометации токенов и рабочих процессов.
-
О бэкдоре в XZ Utils вышла книга «Half a Second»
Адриан Мастронарди выпустил книгу, посвящённую истории попытки внедрения бэкдора в XZ Utils в 2024 году. Книга распространяется свободно, но по некоммерческой лицензии без права создания производных работ.
-
Lidl сообщила об утечке данных клиентов интернет-магазина из-за взлома подрядчика
Сеть супермаркетов Lidl уведомила клиентов в Германии, Бельгии и Нидерландах о краже их персональных данных в результате взлома у стороннего поставщика услуг. Инцидент затронул пользователей онлайн-магазина компании.
-
Скомпрометированный пакет jscrambler в npm устанавливал инфостилер на Rust
Версия 8.14.0 популярного npm-пакета jscrambler оказалась скомпрометирована: при установке она запускала вредоносный бинарник, ворующий данные. Инцидент был замечен уже через шесть минут после публикации.
-
В NPM и PyPI обнаружены поддельные SDK платёжных сервисов Paysafe и Skrill
Вредоносные пакеты в репозиториях NPM и PyPI маскировались под SDK платёжных сервисов Paysafe, Skrill и Neteller, похищая учётные данные разработчиков и пользователей.