TGViewer
Представляешь, Представляешь, @your_tech · 8.71K subscribers
Post #10512 2.23K
За 22 минуты один аккаунт переписал 317 пакетов

Есть такая уязвимость в npm: если атакующий публикует версию 3.2.7, а у вас стоит ^3.0.6, пакет-менеджер молча подтянет вредоносную версию при следующей чистой установке. Тег latest при этом можно вообще не трогать.

Именно это произошло 19 мая с аккаунтом atool. 637 вредоносных версий, 317 пакетов, десятки миллионов загрузок в месяц — всё за 22 минуты. В списке echarts-for-react, size-sensor, пакеты @antv. Payload крадёт AWS-ключи, GitHub PAT, SSH-ключи, данные из 1Password и Bitwarden. Уходит двумя путями: через зашифрованные Git-объекты в публичных репозиториях и под видом OpenTelemetry-трейсов.

Отдельный бонус: вредонос внедряет хуки в Claude Code и Codex. Ваш ИИ-ассистент может оказаться первым, кто об этом узнает.

@your_tech (теперь ещё в VK и Max)
  • 🤪 3
  • 😢 2
  • 👍 1
  • 🔥 1
More from @your_tech
  1. Sep 21, 2026Symfony UX 3.5 получил пагинацию и обновил рендеринг компонентов Команда Symfony выпустила…
  2. Sep 21, 2026Burp Suite 2026.9 получила экспорт SMTP-взаимодействий в EML PortSwigger выпустила Burp Su…
  3. Sep 21, 2026go-libp2p 0.50.0 теперь требует Go 1.26 Команда libp2p выпустила go-libp2p 0.50.0, реализа…
  4. Sep 21, 2026Google открыла предзаказы на ноутбуки Googlebook Google принимает предзаказы на Googlebook…
  5. Sep 21, 2026Tailcat 0.7.0 научил exit-узлы передавать UDP-трафик Вышел Tailcat 0.7.0: CLI-инструмент и…
  6. Sep 21, 2026В SourceGit 2026.21 добавили cherry-pick merge-коммитов Вышел SourceGit 2026.21, бесплатны…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →