30 апреля 2026, 17:14
В официальные пакеты SAP npm внедрили инфостилер

Злоумышленники взломали официальные пакеты SAP npm; цель — учётные информация и токены аутентификации разработчиков. По данным Bleeping Computer, атака коснулась четырёх популярных пакетов, которые активно используются в корпоративной разработке:
@cap-js/sqlite версии 2.2.2;
@cap-js/postgres версии 2.2.2;
@cap-js/db-service версии 2.10.1;
mbt версии 1.2.48.
Как обнаружили ИБ-специалисты из компаний Aikido и Socket, злоумышленники добавили в пакеты инфостилер preinstall. Он запускается автоматически и крадёт токены npm и GitHub, SSH-ключи, учётные информация облачных сервисов AWS, Azure и Google Cloud, конфигурации Kubernetes и другие данные, в том числе непосредственно из памяти CI-раннеров через встроенный Python-скрипт. Украденная данные шифруются с помощью RSA-OAEP-4096 и AES-256-GCM, а затем загружается в публичные репозитории GitHub, созданные под учётной записью жертвы.
В инфостилер также включён исходник для самораспространения на другие пакеты. С помощью украденных учётных данных npm или GitHub приложение пытается модифицировать другие пакеты и репозитории, к которым получает доступ, и внедряет тот же вредоносный код.
Исследователи связывают эту атаку с хакерской группировкой TeamPCP. Похожие атаки от этой группы ранее проводились против Trivy, Checkmarx, Bitwarden и LiteLLM.
Читают сейчас

4 часа назад
Глава Microsoft объяснил, почему ИИ не обесценит людей
Гендиректор Microsoft Сатья Наделла опубликовал в X программную статью о будущем компаний в экономике, которой управляет ИИ. Его основной вывод звучит так: чем мощнее становится искусственный интеллек

6 часов назад
Отчет KPMG про агентный ИИ создал текст ИИ. Он похвалил сам себя и наврал почти во всех ссылках
Аудиторская организация KPMG, одна из "крупный четверки", отозвала свой отчет о пользе агентного ИИ — после того как стало известно, что сам документ оказался наглядной демонстрацией главной проблемы

7 часов назад
Google отключил оператор inurl
Ранее Google ограничил количество результатов поиска по оператору site, а теперь полностью отключил и inurl — поисковый оператор, который позволял находить документы содержащие нужную последовательнос

7 часов назад
Вышло апдейт мультиплатформенного проекта RevPDF 4.5 — альтернатива Adobe Acrobat
13 июня 2026 года состоялся версия мультиплатформенного проекта RevPDF 4.5. Это маленький, бесплатный, работающий в автономном режиме редактор PDF-файлов с возможностью редактирования текста, скрытия

10 часов назад
Microsoft выпустила версию PowerToys 0.100.0
Организация Microsoft выпустила PowerToys версии 0.100.0. Выпуск содержит исправления и улучшения для нескольких модулей, а наиболее важные изменения касаются повышения производительности, уменьшения