Департамент Разработки — комьюнити про эффективную разработку и всё, что рядом.
Здесь встречаются разработчики, архитекторы, автоматизаторы и просто любопытные умы. Мы рассказываем последние новости индустрии, делимся инсайдами и кейсами от разработчиков.
Post #632
43

⚠️ npm-червь добрался до зависимостей, которые многие даже не устанавливали напрямую
4 августа исследователи обнаружили вредоносный
Опасность в том, что Keyv часто приезжает транзитивно: например, по цепочке
Если подозрительная версия уже запускалась на машине или CI-раннере, окружение следует считать скомпрометированным. Важная деталь: Socket советует сначала удалить имплант и установленные watcher-хуки, и лишь затем отзывать ключи. Иначе вредонос может среагировать на ротацию секретов.
Проверяйте lock-файлы, кэш CI и транзитивные зависимости. Обычного
Технический разбор и актуальный список заражённых пакетов
#npm #infosec #supplychain #devsecops #javascript
4 августа исследователи обнаружили вредоносный
keyv@6.0.0. За несколько часов атака распространилась на пакеты из пространств Keyv и Cacheable, а затем начала заражать проекты других разработчиков.Опасность в том, что Keyv часто приезжает транзитивно: например, по цепочке
eslint → file-entry-cache → flat-cache → keyv. Вредоносный preinstall скачивает Bun, вытаскивает токены npm, GitHub Actions OIDC, AWS, GCP, Azure, Vault и Kubernetes, после чего пытается перепубликовать новые заражённые версии.Если подозрительная версия уже запускалась на машине или CI-раннере, окружение следует считать скомпрометированным. Важная деталь: Socket советует сначала удалить имплант и установленные watcher-хуки, и лишь затем отзывать ключи. Иначе вредонос может среагировать на ротацию секретов.
Проверяйте lock-файлы, кэш CI и транзитивные зависимости. Обычного
npm update здесь недостаточно.Технический разбор и актуальный список заражённых пакетов
#npm #infosec #supplychain #devsecops #javascript
- 🤯 5
- ❤ 2
- 😁 2
- 🙏 2
- 🥴 1


















