Forskere har identificeret en phishingteknik via npm-spejle, der bruger pakkeregistre og offentlige spejle til at hoste ondsindede omdirigeringssider. I stedet for at inficere udviklere, der downloader en pakke, gemmer angribere skadelige HTML-filer i npm-pakker. Spejltjenester kopierer derefter disse filer og gør dem tilgængelige fra pålidelige udviklerrelaterede domæner. Denne tilgang kan få phishing-sider til at fremstå…
En ny npm-orm har inficeret mindst 444 softwarepakker og mere end 2.000 pakkeversioner, hvilket sætter applikationer med samlet over to milliarder månedlige installationer i fare. Malwaren spreder sig gennem stjålne udvikleroplysninger og inficerer automatisk flere pakker. Sikkerhedsforskere advarer om, at berørte organisationer bør antage, at deres systemer og hemmeligheder kan være blevet kompromitteret. Cloudsikkerhedsvirksomheden Wiz…
Angreb mod softwareforsyningskæden er blevet en af de største trusler mod udviklere, og npm forbereder nu omfattende ændringer for at reducere risikoen. GitHub har annonceret nye sikkerhedskontroller til npm, som begrænser automatiske installationsprocesser og kræver, at udviklere aktivt godkender handlinger, som angribere ofte misbruger. Ændringerne udgør en af de mest betydelige opdateringer af npm’s sikkerhedsmodel…
Et omfattende NPM-pakkeangreb har kompromitteret hundredvis af open source-biblioteker, som udviklere bruger verden over. Sikkerhedsforskere advarer om, at kampagnen udsatte softwareprojekter, udviklersystemer og CI/CD-miljøer for stjålne loginoplysninger og destruktiv malware. Hændelsen påvirkede pakker med millioner af downloads og skabte ny bekymring omkring den voksende trussel mod softwareforsyningskæder. Sikkerhedseksperter forklarer, at angribere i stigende grad går…
Et nyt NPM-forsyningskædeangreb har kompromitteret mere end 40 pakker og udsat millioner af udviklere for skjult malware. Et af de berørte biblioteker, tinycolor, havde over to millioner ugentlige downloads, før det blev kompromitteret. Hændelsen understreger de voksende risici ved forsyningskædeangreb i open source-økosystemer. Sådan fungerede angrebet Angriberne rettede sig mod betroede npm-pakker ved at indsætte…
En farlig plan for NPM-forsyningskædeangreb er dukket op og viser, hvordan cyberkriminelle kan udnytte udviklere og rette sig mod Web3-brugere. Angribere kompromitterede populære NPM-pakker og erstattede legitime kryptopungeadresser med deres egne. Selvom tyveriet beløb sig til omkring 1.100 dollars, ligger den reelle trussel i metodens potentiale for omfattende svindel. Angrebet viser, hvordan betroede afhængigheder kan…