Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko217
  • Hity
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
Zaloguj się

Popularne tagi

  • #ciekawostki
  • #informacje
  • #technologia
  • #polska
  • #swiat
  • #motoryzacja
  • #podroze
  • #heheszki
  • #sport

Wykop

  • Ranking
  • Osiągnięcia
  • FAQ
  • O nas
  • Kontakt
  • Reklama
  • Regulamin

308

Trojan w popularnym repozytorium JavaScript. Milion pobrań tygodniowo

Trojan w popularnym repozytorium JavaScript. Milion pobrań tygodniowo

Zaatakowano jedno z najważniejszych źródeł oprogramowania open source repozytorium NPM. Tym razem ofiarą padły powszechnie używane pakiety powiązane z biblioteką Gluestack @react-native-aria, które łącznie notują ponad milion pobrań tygodniowo. "Nie ma możliwości naprawienia zainfekowanych..."

jestemjakijestem1212
jestemjakijestem1212
jestemjakijestem1212
z
ithardware.pl
dodany: 10.06.2025, 10:56:14
  • #
    ciekawostki
  • #
    informacje
  • #
    informatyka
  • #
    programowanie
  • #
    komputery
  • #
    technologia
  • 37
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Komentarze (37)

najlepsze

nilphilus
nilphilus
nilphilus
10.06.2025, 18:18:14 via Wykop
  • 52
jakby zaatakowali całe "npm" to by wszystkie paczki już były zakażone i byśmy byli trochę w dupie - tutaj to tylko jedno repo - więc tylko autor lub inny mainteiner dał się wrobić - inna sprawa, że jak to jest częścią różnych paczek, to szybko się rozchodzi.
  • 6
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

krebul
krebul
krebul
10.06.2025, 18:37:38 via Wykop
  • 2
@nilphilus: Tokeny same nie wyciekły, to wtórny atak. Kto wie czyje jeszcze i ile jeszcze jest w rękach atakujących.
  • Odpowiedz
krebul
krebul
krebul
11.06.2025, 07:12:55 via Wykop
  • 2
@nilphilus: Paczki React Native, więc to nie są tylko appki webowe a ogromna część mobilnych. Tutaj raczej faktycznie developerzy, ale też są cennym celem, tak jak mówisz - dostępy do repo, do serwerów, klucze API usług wszelkich od pierdołowatych map google (chociaż też cenne) do AWSa czy GCP.
  • Odpowiedz
krebul
krebul
krebul
10.06.2025, 18:27:24 via Wykop
  • 16
Analogiczny atakujący co w przypadku rand-user-agent miesiąc temu. Infekcję poznajemy po połączeniach do 136.0.9[.]8, 85.239.62[.]36 albo po obecności folderu %LOCALAPPDATA%\Programs\Python\Python3127.

Zainfekowane paczki(o których wiadomo do tej pory):

@react-native-aria/focus 0.2.10
  • 4
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Anekito
Anekito
10.06.2025, 18:48:44 via Wykop
  • 21
%LOCALAPPDATA%\Programs\Python\Python3127


@krebul: inny trojan jest jak jest \Papan2137 (⌐ ͡■ ͜ʖ ͡■)
  • Odpowiedz
Speedy
Speedy
10.06.2025, 19:53:59 via Wykop
  • 2
@krebul: wyinstaluj windowsa ( ͡° ͜ʖ ͡°)
  • Odpowiedz
barber-barberski
barber-barberski
10.06.2025, 20:04:11 via Wykop
  • 6
Javascript javascriptem ale dlaczego nikt nie napisze, że to mobilka??
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Mukdaar
Mukdaar
Mukdaar
11.06.2025, 04:30:23 via Wykop
  • 1
@barber-barberski: Bo każdy kto pisał cokolwiek w JS wie, że react-native to jest na mobilki :)
  • Odpowiedz
krebul
krebul
krebul
11.06.2025, 13:11:25 via Wykop
  • 1
@Mukdaar: @barber-barberski: Bo nie tylko mobilka. Gluestack UI działa też w "webowym" Reakcie, a React Native buduje się też na Windowsa, Maca, nawet Xboxa.
  • Odpowiedz
Jacolex
Jacolex
11.06.2025, 12:50:38 via Wykop
  • 1
Treść przeznaczona dla osób powyżej 18 roku życia...
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

bama-kala
bama-kala
10.06.2025, 19:33:47 via Wykop
  • 1
npm hell, hahahahaha (╭☞σ ͜ʖσ)╭☞
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

mosqua
mosqua
11.06.2025, 05:21:23 via iOS
  • 0
Prawda jest taka że wszyscy mają rację… ale na koniec dnia liczy się FV… XD
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

EmcePomidor3
EmcePomidor3
10.06.2025, 18:38:18 via Wykop
  • 0

Komentarz usunięty przez autora

autotldr
autotldr
10.06.2025, 10:57:27 via Wykop
  • 0
To najlepszy tl;dr, jaki mogłem zrobić, oryginał zmniejszony o 63% (jestem botem)

Złośliwy atak na bibliotekę Gluestack

Cyberprzestępcy zaatakowali repozytorium NPM, infekując pakiety związane z biblioteką Gluestack @react-native-aria. W ciągu 48 godzin zainfekowane zostały 17 z 20 pakietów, co stanowi poważne zagrożenie, ponieważ pakiety te mają ponad milion pobrań tygodniowo. Złośliwe oprogramowanie, będące zdalnie sterowanym trojanem, zostało sprytnie ukryte w kontekście plików źródłowych, co utrudniło jego wykrycie. Eksperci wskazują, że malware podszywa
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

cham-wulgar
cham-wulgar
cham-wulgar
11.06.2025, 05:35:52 via Wykop
  • -1
używanie npm w 2025

No cóż
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Chaos
Chaos
10.06.2025, 20:48:31 via Wykop
  • -1
pnpm why @react-native-aria/focus - brak zależności. Idę dalej spać spokojnie ( ͡° ͜ʖ ͡°)
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

  • <
  • 1
  • 2
  • Strona 1 z 2
  • >

Hity

tygodnia

Prezes Naczelnej Izby Lekarskiej odmawia ujawnienia zarobków.
Prezes Naczelnej Izby Lekarskiej odmawia ujawnienia zarobków.
3623

Pokaż 18+

Patologiczni policjanci zmyślili prawo i brutalnie je na mnie egzekwowali!
Patologiczni policjanci zmyślili prawo i brutalnie je na mnie egzekwowali!
3324
Międzynarodowy dzień awarii sprężarki
Międzynarodowy dzień awarii sprężarki
3066
Policja Bieruń wytacza Audytorowi postępowanie i blokuje komentarze
Policja Bieruń wytacza Audytorowi postępowanie i blokuje komentarze
3073
Bezdzietne kobiety powinny później przechodzić na emeryturę - petycja.
2828
Pokaż więcej

Powiązane tagi

  • #historia
  • #zainteresowania
  • #ciekawostkihistoryczne
  • #technologia
  • #polska
  • #gruparatowaniapoziomu
  • #nauka
  • #heheszki
  • #wydarzenia
  • #swiat
  • #mikroreklama
  • #informacje
  • #rozrywka
  • #motoryzacja
  • #antycznyrzym

Wykop © 2005-2025

  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • Changelog
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane
  • Ustawienia prywatności

Regulamin

Reklama

Kontakt

O nas

FAQ

Osiągnięcia

Ranking