TGViewer
Бункер Хакера Бункер Хакера @book_academ · 21.4K subscribers
Post #2379 2.7K
Чужой код в проде: как обычный npm install превращает вашу компанию в жертву атаки на цепочку поставок

В статье разбирают, как устроены Supply Chain Attacks и почему обновление обычной библиотеки может превратиться в установку вредоноса сразу в тысячах проектов: от кражи криптовалюты через event-stream до червя Shai-Hulud, который в 2025 году сам заражал и публиковал пакеты в npm.

⏺Самое неприятное - даже Trusted Publishing и проверка хешей не гарантируют защиту. Токен публикации можно украсть через взломанный CI, и тогда PyPI или npm выпустят заражённый релиз от имени настоящего автора библиотеки.

↪️ Читать статью

Бункер Хакера | Zeroday | #Статья
  • 👍 4
More from @book_academ
  1. Oct 2, 2026Как на iPhone включают российский 5G через подмену профиля? Автор разобрал нашумевший спос…
  2. Oct 1, 2026step-ca - приватный CA для TLS и SSH step-ca - это собственный центр сертификации, который…
  3. Sep 30, 2026Claude 5 не взламывается? Один новый attack chain показывает, почему с AI-агентами всё сло…
  4. Sep 29, 2026Как удалить майнер, который не даёт даже открыть Диспетчер задач? На заражённом ПК обычное…
  5. Sep 28, 2026Authelia - единая точка входа для защиты веб-приложений Authelia ставит перед вашими веб-с…
  6. Sep 26, 2026Бункер Хакера | #мем
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →