Реклама партнера — Название партнёра
UNIT.City — місце, де люди працюють... КРАЩЕ! Обирай свій простір просто зараз 👉

TanStack постраждав від атаки зловмисників. Заражені версії потрапили прямо в реєстр npm. Які наслідки і що робити

Невідомі зловмисники здійснили атаку на TanStack: були використані ланцюжки вразливостей в архітектурі GitHub Actions, а заражені версії були опубліковані прямо в реєстр npm. 

Залишити коментар
TanStack постраждав від атаки зловмисників. Заражені версії потрапили прямо в реєстр npm. Які наслідки і що робити

Невідомі зловмисники здійснили атаку на TanStack: були використані ланцюжки вразливостей в архітектурі GitHub Actions, а заражені версії були опубліковані прямо в реєстр npm. 

Як пише DOU, зловмисники скомпрометували одразу 42 пакети екосистеми, випустивши 84 шкідливі версії.

Повідомляється, що атака відбулася через обхід стандартних механізмів безпеки, а хакери створили замаскований форк репозиторію TanStack/router і надіслали PR. 

«Через використання вразливого тригера pull_request_target у файлі конфігурації bundle-size.yml, шкідливий код автоматично виконався на серверах GitHub без жодного ручного схвалення від мейнтейнерів», — зазначається в матеріалі. 

Водночас злив викрадених даних відбувався через мережу завантаження файлів децентралізованого месенджера Session (домени filev2.getsession.org та seed.getsession.org). 

Разом із тим завдяки наскрізному шифруванню та відсутності єдиного командного сервера заблокувати цей трафік класичними методами за IP майже неможливо.

Усім, хто встановлював будь-які пакети з родини @tanstack/* вчора рекомендують перевіритися, але пакети query, table, form, virtual та store залишилися чистими.

Як повідомляв нещодавно dev.ua, популярну JavaScript-бібліотеку Axios, яку використовують у тисячах проєктів, скомпрометували через атаку на ланцюг постачання.

Хакери атакували Cisco: імовірно викрадено 3 млн записів Salesforce та репозиторії GitHub
Хакери атакували Cisco: імовірно, викрадено 3 млн записів Salesforce та репозиторії GitHub
По темi
Хакери атакували Cisco: імовірно, викрадено 3 млн записів Salesforce та репозиторії GitHub
У Google розповіли про експлойт-кіт Coruna яким російські хакери атакували українських користувачів iOS
У Google розповіли про експлойт-кіт Coruna, яким російські хакери атакували українських користувачів iOS
По темi
У Google розповіли про експлойт-кіт Coruna, яким російські хакери атакували українських користувачів iOS
Читайте головні IT-новини країни в нашому Telegram
Читайте головні IT-новини країни в нашому Telegram
По темi
Читайте головні IT-новини країни в нашому Telegram
Читайте також
«Росіяни завжди хочуть когось трахнути». Микита Книш розповів FT, як українські хакери видавали себе за дівчат, зламували камери відеоспостереження та россайти заради перемоги
«Росіяни завжди хочуть когось трахнути». Микита Книш розповів FT, як українські хакери видавали себе за дівчат, зламували камери відеоспостереження та россайти заради перемоги
«Росіяни завжди хочуть когось трахнути». Микита Книш розповів FT, як українські хакери видавали себе за дівчат, зламували камери відеоспостереження та россайти заради перемоги
Видання Financial Times опублікувало статтю про роботу українських хакерів у війні проти рф, засновану на розмові з українським білим хакером Микитою Книшем. Він, як і сотні інших хакерів, допомагає боротися із російськими загарбниками в кіберпросторі. Наводимо адаптований переклад матеріалу. 
Як ламають відео-ігри та викладають їхні піратські копії? Розповідає програміст
Як ламають відео-ігри та викладають їхні піратські копії? Розповідає програміст
Як ламають відео-ігри та викладають їхні піратські копії? Розповідає програміст
Що, юний хакер, тобі цікаво, які ігри ще досі не крякнули? Тоді мерщій читай цю статтю. Нижче ми розглянемо, які технології використовуються для захисту ігор від злому. Також не пройдемо повз рекордсменів. Дізнаємося про рекордний час, за який вдалося зламати гру. Та розглянемо справжніх «міцних горішків».
2 коментарі
Шахраї грабують українців від імені «Дії» та Зеленського: перелік сайтів
Шахраї грабують українців від імені «Дії» та Зеленського: перелік сайтів
Шахраї грабують українців від імені «Дії» та Зеленського: перелік сайтів
3 коментарі
Кіберполіцейські розробили онлайн-гру, що допоможе дітям виробити навички безпечної поведінки в інтернеті: як скачати
Кіберполіцейські розробили онлайн-гру, що допоможе дітям виробити навички безпечної поведінки в інтернеті: як скачати
Кіберполіцейські розробили онлайн-гру, що допоможе дітям виробити навички безпечної поведінки в інтернеті: як скачати
1 коментар

Хочете повідомити важливу новину? Пишіть у Telegram-бот

Головні події та корисні посилання в нашому Telegram-каналі

Обговорення
Коментарів поки немає.