Forskere har identifisert en phishingteknikk via npm-speil som bruker pakkeregistre og offentlige speil til å lagre ondsinnede omdirigeringssider. I stedet for å infisere utviklere som laster ned en pakke, lagrer angripere skadelige HTML-filer inne i npm-pakker. Speiltjenester kopierer deretter disse filene og gjør dem tilgjengelige fra pålitelige utviklerrelaterte domener. Denne tilnærmingen kan få phishing-sider til…
En ny npm-orm har infisert minst 444 programvarepakker og over 2 000 pakkeversjoner, noe som setter applikasjoner med til sammen mer enn to milliarder månedlige installasjoner i fare. Skadevaren sprer seg gjennom stjålne utviklerlegitimasjoner og infiserer automatisk flere pakker. Sikkerhetsforskere advarer om at berørte organisasjoner bør anta at systemene og hemmelighetene deres kan ha blitt…
Angrep mot programvareforsyningskjeden har blitt en av de største truslene mot utviklere, og npm forbereder nå omfattende endringer for å redusere risikoen. GitHub har annonsert nye sikkerhetskontroller for npm som begrenser automatiske installasjonsprosesser og krever at utviklere eksplisitt godkjenner handlinger som angripere ofte misbruker. Endringene representerer en av de mest betydelige oppdateringene av npm sin…
Et omfattende npm-pakkeangrep har kompromittert hundrevis av open source-biblioteker som utviklere bruker verden over. Sikkerhetsforskere advarer om at kampanjen utsatte programvareprosjekter, utviklersystemer og CI/CD-miljøer for stjålne innloggingsopplysninger og destruktiv skadevare. Hendelsen påvirket pakker med millioner av nedlastinger og skapte ny bekymring rundt den voksende trusselen mot programvareforsyningskjeder. Sikkerhetseksperter forklarer at angripere stadig oftere retter seg…
Et nytt NPM-leverandørkjedeangrep har kompromittert mer enn 40 pakker og utsatt millioner av utviklere for skjult skadevare. Ett av de berørte bibliotekene, tinycolor, hadde over to millioner ukentlige nedlastinger før det ble kompromittert. Hendelsen understreker de økende risikoene ved leverandørkjedeangrep i open source-økosystemer. Hvordan angrepet fungerte Angriperne rettet seg mot betrodde npm-pakker ved å snike…
En farlig plan for NPM-forsyningskjedeangrep har dukket opp og viser hvordan cyberkriminelle kan utnytte utviklere og rette seg mot Web3-brukere. Angripere kompromitterte populære NPM-pakker og erstattet legitime kryptolommebokadresser med sine egne. Selv om tyveriet beløp seg til rundt 1 100 dollar, ligger den virkelige trusselen i metodens potensial for omfattende svindel. Angrepet viser hvordan pålitelige…