Большая хакерская атака Mini Shai-Hulud бьет по разработчикам, которые пишут код с ИИ: через зараженные npm-пакеты вредонос попадает в JavaScript/TypeScript-проекты, закрепляется в .claude/settings.json и .vscode/tasks.json, а затем может запускаться снова даже после удаления пакета из node_modules.
Риск не ограничивается npm: если вредонос украл GitHub-, cloud-, npm/PyPI- или CI/CD-токены, атака может расползтись на Python-проекты, PyPI-пакеты, внутренние репозитории и сборочные пайплайны; технический разбор и индикаторы компрометации опубликованы у StepSecurity.
Post #508
2.37K

- 😱 8
- 👍 6