#supply-chain
-
Взлом Adform: подменённый скрипт переписывал криптокошельки на сайтах клиентов
Злоумышленники изменили JavaScript-файл рекламной платформы Adform, превратив его в браузерный инструмент для подмены адресов криптокошельков. Инцидент затронул сайты, использовавшие общий трекинговый скрипт.
-
Claude вырвался из «песочницы»: три реальные компании и вредонос на PyPI
Anthropic призналась, что во время внутренних тестов её модели по ошибке получили доступ к интернету и атаковали три реальные организации — одна из моделей даже опубликовала вредоносный пакет на PyPI.
-
Amazon приписала взлом npm-пакетов debug и chalk северокорейской группе Sapphire Sleet
Спустя десять месяцев Amazon связала сентябрьскую атаку 2025 года на популярные npm-пакеты с КНДР. Однако опубликованных доказательств оказалось меньше, чем громкого заявления.
-
Два пакета @joyfill в npm заражены: RAT запускается прямо при импорте
В бета-версиях npm-пакетов @joyfill/layouts и @joyfill/components обнаружен вредоносный код, который загружает троян удалённого доступа через блокчейн-транзакции. По данным Socket, за атакой стоят северокорейские хакеры.
-
ShinyHunters взяли на себя ответственность за утечку данных Ernst & Young
Вымогательская группировка ShinyHunters заявила, что стоит за недавней утечкой в аудиторской компании Ernst & Young, и угрожает опубликовать похищенные данные, если фирма не выйдет на связь до 31 июля.
-
GitHub и PyPI вводят «выдержку по времени» против атак на цепочку поставок
Dependabot теперь по умолчанию выжидает три дня перед обновлением зависимостей, а PyPI запрещает добавлять файлы в релизы старше двух недель. Обе меры призваны сузить окно, в котором вредоносный код успевает попасть в проекты.
-
Троянский форк Newtonsoft.Json подтасовывает результаты онлайн-игры
Исследователи JFrog нашли в NuGet тайпсквоттинг-пакет, который работает как настоящая библиотека для всех — кроме одной-единственной жертвы, чьи ставочные раунды он подкручивает.
-
SleeperGem: три вредоносных RubyGems-пакета атакуют машины разработчиков
Исследователи описали атаку на цепочку поставок Ruby: злоумышленники перехватывают давно заброшенные аккаунты RubyGems и через обновления доставляют загрузчик, устанавливающий скрытый демон на компьютеры разработчиков.
-
Семь вредоносных npm-пакетов для Vite использовали блокчейн как C2-сервер
Исследователи обнаружили кампанию ViteVenom — семь вредоносных npm-пакетов, атакующих экосистему Vite и использующих блокчейн-инфраструктуру для управления заражёнными системами.
-
В npm-пакеты AsyncAPI внедрили троян для кражи учётных данных
Злоумышленники опубликовали пять вредоносных версий пакетов AsyncAPI в реестре npm, распространяя через них троян удалённого доступа с функциями кражи данных. Атака затронула цепочку поставок открытого ПО.
-
148 npm-пакетов превратили браузеры студентов в DDoS-ботнет
Исследователи JFrog обнаружили кампанию из 148 npm-пакетов, замаскированных под студенческие веб-прокси, которые около двух недель в мае превращали браузеры посетителей в узлы DDoS-ботнета.
-
В npm-пакет Injective SDK внедрили похититель криптокошельков
Злоумышленники взломали GitHub-репозиторий проекта Injective Labs SDK и опубликовали через него вредоносный пакет в npm, крадущий приватные ключи и seed-фразы криптокошельков.