Forskare har identifierat en nätfisketeknik via npm-speglar som använder paketregister och offentliga speglar för att lagra skadliga omdirigeringssidor. I stället för att infektera utvecklare som laddar ner ett paket lagrar angripare skadliga HTML-filer inuti npm-paket. Spegeltjänster kopierar sedan dessa filer och gör dem tillgängliga från betrodda utvecklarrelaterade domäner. Detta tillvägagångssätt kan få nätfiskesidor att framstå…
En ny npm-mask har infekterat minst 444 mjukvarupaket och över 2 000 paketversioner, vilket utsätter applikationer med sammanlagt mer än två miljarder månatliga installationer för risk. Skadlig kod sprids via stulna utvecklaruppgifter och infekterar automatiskt fler paket. Säkerhetsforskare varnar för att drabbade organisationer bör utgå från att deras system och hemligheter kan ha exponerats. Molnsäkerhetsföretaget…
Attacker mot mjukvaruleveranskedjan har blivit ett av de största hoten mot utvecklare, och npm förbereder nu omfattande förändringar för att minska riskerna. GitHub har presenterat nya säkerhetskontroller för npm som begränsar automatiska installationsbeteenden och kräver att utvecklare uttryckligen godkänner åtgärder som angripare ofta utnyttjar. Förändringarna utgör en av de mest betydande uppdateringarna av npm:s säkerhetsmodell…
En omfattande npm-paketattack har komprometterat hundratals open source-bibliotek som utvecklare använder världen över. Säkerhetsforskare varnar för att kampanjen utsatte mjukvaruprojekt, utvecklarsystem och CI/CD-miljöer för stulna inloggningsuppgifter och destruktiv skadlig kod. Incidenten påverkade paket med miljontals nedladdningar och väckte nya frågor kring de växande riskerna inom mjukvarans leverantörskedja. Säkerhetsexperter förklarar att angripare allt oftare riktar in…
En ny NPM-leverantörskedjeattack har komprometterat mer än 40 paket och utsatt miljontals utvecklare för dold skadlig kod. Ett av de drabbade biblioteken, tinycolor, hade över två miljoner nedladdningar per vecka innan det komprometterades. Händelsen understryker de växande riskerna med leverantörskedjeattacker i open source-ekosystem. Hur attacken fungerade Angriparna riktade in sig på betrodda npm-paket genom att…
En farlig plan för NPM-leveranskedjeattacker har dykt upp och visar hur cyberkriminella kan utnyttja utvecklare och rikta in sig på Web3-användare. Angripare komprometterade populära NPM-paket och ersatte legitima kryptoplånboksadresser med sina egna. Även om stölden uppgick till cirka 1 100 dollar ligger det verkliga hotet i metodens potential för omfattande bedrägerier. Attacken visar hur betrodda…