TGViewer
T.Hunter T.Hunter @tomhunter · 14.2K subscribers
Post #3347 1.94K
#news Хроники цепочно-поставочных компрометаций на npm: на этот раз пострадала экосистема вокруг antv — инструментов для визуализации. Скомпрометирован в том числе echarts-for-react — 1,1 миллиона недельных загрузок.

Компрометацию заметили сегодня; всё это, как водится, мини Шаи-Хулуд. Но с таким охватом это уже целый Шаи-Хулудище: затронуты более 300 пакетов, и охват по установкам достаточный, чтобы внизу их успели словить сотни организаций, даже если мейнтейнер сразу же подорвался на стук по каналам связи вида “Дорогой, просыпайся, время устранять очередную атаку на цепочку поставок”. Тем временем слив червия в открытый доступ тоже даёт свои плоды — к веселью подключились все желающие. А в GitHub и Python Software Foundation задумчиво смотрят на это и решают, что делать с этими вашими репозиториями и CI/CD пайплайнами, чтобы остановить этот цирк. Хорошего не ждите.

@tomhunter
  • 😁 5
  • 💯 3
More from @tomhunter
  1. Sep 30, 2026🏥 Медицина стала целью №1 для вымогателей По данным «Информзащиты», за восемь месяцев 202…
  2. Sep 28, 2026🖱 ClickFix: фейковая CAPTCHA, которую вы запускаете сами Одна из главных техник фишинга с…
  3. Sep 25, 2026👾 wp2shell: WordPress захватывают без пароля 17 июля Searchlight Cyber раскрыла wp2shell,…
  4. Sep 23, 2026🔐 Регулятор распространил криптозащиту на облака под госсистемы Приказ №321 от 22 августа…
  5. Sep 21, 2026🩹 Почему «патчить все» не работает За 2025 год вышло рекордные 48 000+ CVE, около 131 в д…
  6. Sep 18, 2026🪱 Shai-Hulud: npm-пакет, который заражает сам себя В сентябре 2025 npm накрыл первый само…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →