TGViewer
Чёрный Треугольник Чёрный Треугольник @black_triangle_tg · 63.9K subscribers
Post #9259 14.2K
Чёрный Треугольник Хакерская группировка TeamPCP взломала OpenAI и Mistral
☝🏻Совершена крупнейшая хакерская атака за год

Злоумышленники взломали GitHub-аккаунт разработчика jaredwray — мейнтейнера npm-библиотеки keyv, у которой около 127 млн загрузок в неделю на npm.

Через этот доступ вредонос разошёлся по всему семейству его пакетов.

Сама keyv — крошечная библиотека для хранения данных. Напрямую её почти никто не ставит: сотни миллионов установок набегают потому, что keyv тянется транзитивной зависимостью внутри других инструментов, которые стоят практически в каждом JavaScript-проекте.


Малварь заливали прямо в main-ветку, после чего сразу выпускали новый релиз — из-за этого заражённые версии попали в npm с валидной провенанс-подписью GitHub Actions, то есть выглядели для систем проверки полностью легитимными.

Под удар попали и другие кеширующие утилиты того же автора: flat-cache (565 млн загрузок в месяц), file-entry-cache (557 млн), cacheable/utils (34 млн), cacheable (29 млн), cacheable/memory (28 млн) и cache-manager (16 млн).

В каждый заражённый пакет добавлялись два файла — setup.mjs и Math_Symbol.js — плюс запись preinstall.

Достаточно было запустить npm install, и setup.mjs стартовал автоматически ещё до завершения установки: обфусцированный дроппер тихо скачивал JavaScript-рантайм Bun версии 1.3.13 и уже им запускал основную нагрузку.⚙️

Math_Symbol.js — это 728 КБ сильно обфусцированного кода, который собирает секреты, шифрует их и отправляет в публичный GitHub-репозиторий с описанием «Shai-Hulud: Here We Go Again» — отсылка к песчаным червям из «Дюны» и хакерской атаке группировки TeamPCP🪱

Крадётся почти всё: токены npm и GitHub, ключи AWS, секреты Kubernetes, токены HashiCorp Vault, а также Stripe и Slack.

Отдельный сканер для macOS и Linux прогоняет около 200 glob-шаблонов по файловой системе в поисках приватных и SSH-ключей, Terraform-стейтов, учёток Docker Registry, баз KeePass, конфигов VPN и IDE — файлы больше 5 МБ пропускаются, чтение идёт в 64 потока.🔑

По последнему отчёту скомпрометированы уже 868 пакетов в 1381 версии, что суммарно даёт более 2 млрд установок в месяц.

Аналитики сообщают о 50–100 новых заражённых пакетах каждые несколько минут — атака расходится очень быстро прямо сейчас.

Заражение уже перекинулось на пакеты сторонних компаний, среди которых Deliveroo, OneReach, ServiceTitan, Picsart и Qlik.
================
У этого канала есть YouTube👁
  • 👀 113
  • ❤ 15
  • 🔥 14
  • 🤔 10
  • 🕊 5
  • 👍 1
  • 👻 1
More from @black_triangle_tg
  1. Sep 23, 2026☝🏻Японцы строят дом, в котором не нужно убираться и стирать Токийский стартап MW показал…
  2. Sep 23, 2026☝🏻Саудовская Аравия начала выпуск электромобилей в стиле Cyberpunk Первый саудовский авто…
  3. Sep 22, 2026☝🏻Anthropic выпустила Opus 5.5 — уровень Fable на 40% дешевле Anthropic представила Claud…
  4. Sep 22, 2026☝🏻Raspberry Pi запретила менять память на своих платах Инженер Raspberry Pi подтвердил на…
  5. Sep 22, 2026☝🏻Биткоин начнут майнить на орбите Стартап Starcloud, за которым стоит Nvidia, собирается…
  6. Sep 22, 2026☝🏻Сотрудник Google несколько месяцев работал под прикрытием в хакерской группировке TeamP…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →