TGViewer
Бессонный кодер Бессонный кодер @sleeplesscode · 4.25K subscribers
Post #680 3.09K
Никогда такого не было и вот опять

В NPM снова supply-chain атака. Компрометирован разработчик qix, от его имени были опубликованы вредоносные версии популярных пакетов.
— Заражено 18 библиотек, которые суммарно загружают более 2,6 млрд раз в неделю.
— В код добавлен перехватчик криптовалютных транзакций — он подменял адреса получателя на свои.
— Атака была прицельной (кража крипты), но если бы payload был шире — масштабы последствий могли быть катастрофическими.

Кто попал под удар?
Все, у кого версии зависимостей не были зафиксированы. Заражённые версии:
ansi-styles@6.2.2
debug@4.4.2
chalk@5.6.1
supports-color@10.2.1
strip-ansi@7.1.1
ansi-regex@6.2.1
wrap-ansi@9.0.1
color-convert@3.1.1
color-name@2.0.1
is-arrayish@0.3.3
slice-ansi@7.1.1
color@5.0.1
color-string@2.1.1
simple-swizzle@0.2.3
supports-hyperlinks@4.1.1
has-ansi@6.0.1
chalk-template@1.1.1
backslash@0.2.1


📌 Пост в X от CTO Ledger

📌 Подробный разбор и код вредоноса

⚠️ Пока всё обошлось без массового ущерба. Но в следующий раз последствия могут быть совсем другими. Supply-chain остаётся главным вектором атаки: следим, фиксируем версии и проверяем зависимости.

#itnews
  • 😱 31
  • ❤ 7
  • 🥰 3
  • 🤩 3
  • 🐳 1
More from @sleeplesscode
  1. Oct 2, 2026⚡️ JavaScript, архитектура и ИИ: о чем будут говорить на юбилейной HolyJS 2026 Autumn 📆 2…
  2. Oct 1, 2026Post #914
  3. Sep 18, 2026Post #913
  4. Sep 17, 2026Post #912
  5. Sep 15, 2026Post #911
  6. Sep 14, 2026Post #909
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →