Второе пришествие Shai Hulud: 132 млн загрузок в месяц, украденные токены и стёртые домашние папки
Атака продолжается!
24 ноября хакеры заразили 492 npm-пакета червём Shai Hulud, которые скачивают 132+ млн раз в месяц. Под ударом — Postman, PostHog, AsyncAPI, Zapier и ENS.
Как работает:
Устанавливаете пакет → вредонос запускается до завершения установки → получает доступ к вашей среде разработки → крадёт GitHub/npm-ключи, токены облаков, пароли и API-ключи → складывает всё в случайный GitHub-репозиторий → заражает до 100 других пакетов.
Самое опасное: если не удаётся авторизоваться в GitHub или npm, червь стирает ВСЕ файлы в вашей домашней директории.
Читайте полную новость: список всех заражённых пакетов, технические детали червя и полный чек-лист защиты.
@your_tech
Post #10320
5.94K

- 🤯 9