#javascript
-
JSCeal: криптовредонос угоняет сессии Google и подделывает трафик бирж
Исследователи Check Point разобрали JSCeal — компилированный вредонос на JavaScript, который крадёт куки браузеров, обходит аутентификацию Google и подменяет трафик криптобирж.
-
Htmx 4.0.0: явное наследование атрибутов, morph-свопы и переход на fetch()
Команда htmx выпустила четвёртую версию популярной библиотеки. Внешне она почти не отличается от htmx 2, но внутри переработана — от событий и наследования атрибутов до сетевого слоя.
-
Spectre возвращается: атака на Cloudflare Workers выкачивает JWT со скоростью 12 бит/с
Исследователи показали удалённую Spectre-атаку против Cloudflare Workers, извлёкшую JSON Web Token из соседнего Worker в боевой среде — в 360 раз быстрее демонстрации 2021 года.
-
От имени схемы до RCE: разбор CVE-2026-33696 в n8n
Исследователь Симон Кёк описал, как безобидное поле «Custom Fields» в узле GSuiteAdmin платформы автоматизации n8n превращается в удалённое выполнение кода через загрязнение прототипа.
-
Слабый генератор случайных чисел в CryptoJS привёл к краже $5,7 млн из криптокошельков
Компания Coinspect установила, что источником серии краж из криптокошельков стала функция CryptoJS.lib.WordArray.random(), выдававшая предсказуемые seed-фразы. Пострадали пять приложений, а измеренные потери превысили 5,7 миллиона долларов.
-
Взлом Adform: подменённый скрипт переписывал криптокошельки на сайтах клиентов
Злоумышленники изменили JavaScript-файл рекламной платформы Adform, превратив его в браузерный инструмент для подмены адресов криптокошельков. Инцидент затронул сайты, использовавшие общий трекинговый скрипт.
-
Малварь собирается прямо в браузере: как работает кампания SourTrade
Исследователи Confiant описали масштабную рекламную кампанию, в которой вредоносный JavaScript заставляет браузер жертвы самостоятельно «собрать» зловред из отдельных компонентов прямо в памяти.
-
148 npm-пакетов превратили браузеры студентов в DDoS-ботнет
Исследователи JFrog обнаружили кампанию из 148 npm-пакетов, замаскированных под студенческие веб-прокси, которые около двух недель в мае превращали браузеры посетителей в узлы DDoS-ботнета.
-
Chromium 148: Math.tanh стал новым инструментом фингерпринтинга ОС
Начиная с Chromium 148 результаты вычисления функции Math.tanh в браузере различаются в зависимости от операционной системы, что позволяет сайтам определять ОС пользователя даже без явных заголовков или API.
-
На Hacker News представили Ant — новую JavaScript-среду выполнения
Разработчики опубликовали на Hacker News проект Ant — JavaScript-рантайм и сопутствующую экосистему инструментов. Публикация уже собрала заметное внимание сообщества.
-
Скомпрометированный пакет jscrambler в npm устанавливал инфостилер на Rust
Версия 8.14.0 популярного npm-пакета jscrambler оказалась скомпрометирована: при установке она запускала вредоносный бинарник, ворующий данные. Инцидент был замечен уже через шесть минут после публикации.
-
Карта мира в 500 байтах: ASCII-арт на deflate-сжатии
Разработчик Иво Кадзела с помощью ИИ-инструмента Codex создал компактный ASCII-рендер карты мира весом всего 445 байт. Секрет — в сжатии deflate и хитром использовании fetch().