<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: При помощи червя Shai-Hulud скомпрометировано 600 NPM-пакетов</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/138482.html</link>
    <description>Зафиксирована вторая атака на пакеты в  репозитории NPM, проводимая с  использованием  модификации самораспространяющегося червя Shai-Hulud, подставляющего вредоносное ПО в зависимости. В результате атаки опубликованы вредоносные выпуски 605 пакетов, насчитывающих в сумме более 100 млн загрузок...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=64322&lt;br&gt;</description>

<item>
    <title>При помощи червя Shai-Hulud скомпрометировано 600 NPM-пакето... (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/138482.html#134</link>
    <pubDate>Sat, 06 Dec 2025 03:39:44 GMT</pubDate>
    <description>Надо все комиты в репозитории и пакеты релизов заверять PGP подписью:&lt;br&gt;&lt;br&gt;Linux Foundation https://www.nitrokey.com/news/2018/nitrokey-partners-linux-foundation-equip-all-linux-kernel-developers-nitrokey-usb-keys&lt;br&gt;&lt;br&gt;Gentoo Foundation https://www.nitrokey.com/news/2019/nitrokey-partners-gentoo-foundation-equip-developers-usb-keys&lt;br&gt;&lt;br&gt;Arch Linux Developers https://www.nitrokey.com/news/2021/nitrokey-equips-arch-linux-developers-usb-keys&lt;br&gt;&lt;br&gt;Nextcloud https://www.nitrokey.com/news/2019/nitrokey-and-nextcloud-collaborate-securing-private-clouds&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;PIV (Personal Identity Verification) https://www.nitrokey.com/news/2025/nitrokey-3-firmware-18-piv-windows-login-nist-p-521-brainpool&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Common Criteria EAL 6+ certified https://www.nitrokey.com/news/2021/new-nitrokey-3-nfc-usb-c-rust-common-criteria-eal-6&lt;br&gt;&lt;br&gt;Nitrokey 3A Mini Receives Official FIDO2 Certification https://www.nitrokey.com/news/2024/nitrokey-3a-mini-receives-official-fido2-certification&lt;br&gt;&lt;br&gt;2026 - FIDO2 Level 2 Certification https://www.nitrokey.com/n</description>
</item>

<item>
    <title>При помощи червя Shai-Hulud скомпрометировано 600 NPM-пакето... (cheburnator9000)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/138482.html#133</link>
    <pubDate>Fri, 28 Nov 2025 22:07:57 GMT</pubDate>
    <description>Угу вот потому что у них высокий IQ они на crates занимаются сквотингом. Со словами &quot;я такой хороший я забил за собой этот такой прекрасный common name пакета, если кто хочет его забрать обратитесь вот по этим адресам&quot;. Например, выходит какая-нибудь библиотека под условный Go она такая от большой компании, но открытая. А &quot;благородный&quot; человек занимает имя пакета для &quot;безопасности&quot; ну да ну да.&lt;br&gt;</description>
</item>

<item>
    <title>При помощи червя Shai-Hulud скомпрометировано 600 NPM-пакето... (Пакость)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/138482.html#132</link>
    <pubDate>Thu, 27 Nov 2025 22:48:37 GMT</pubDate>
    <description>Нужно сделать и стандартизировать унифицированный стандарт АПИ для драйверов и системных компонентов. Единый, ну, по крайней в рамках одного поколения реализаций ядра. WinNT driver API как пример.&lt;br&gt;Чтоб можно было исключить общие репозитории.&lt;br&gt;Иначе от подобных проникновений в саму систему дистрибуции пакетов не защититься.&lt;br&gt;</description>
</item>

<item>
    <title>При помощи червя Shai-Hulud скомпрометировано 600 NPM-пакето... (SubGun)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/138482.html#131</link>
    <pubDate>Thu, 27 Nov 2025 16:14:08 GMT</pubDate>
    <description>&amp;gt; У нас безопасники отключили весь npm целиком от корпоративной сети, пока пыль не уляжется.&lt;br&gt;&lt;br&gt;А у вас безопасники не знают про хэш-суммы? Как вообще можно слить зараженный пакет?&lt;br&gt;В package-lock.json есть поле integrity, которое по идее не даст слить зараженный пакет. Кроме того, в самом packages.json можно указывать хэш как для пакетов, так и для коммитов, если пакет из гита собирается.&lt;br&gt;</description>
</item>

<item>
    <title>При помощи червя Shai-Hulud скомпрометировано 600 NPM-пакето... (SubGun)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/138482.html#130</link>
    <pubDate>Thu, 27 Nov 2025 15:56:30 GMT</pubDate>
    <description>Вот я тоже удивляюсь. Такое ощущение, что люди еще на локальной машине разработкой заниманиются, а деплоят по ftp, раз не знают таких элементарных вещей.&lt;br&gt;</description>
</item>

<item>
    <title>При помощи червя Shai-Hulud скомпрометировано 600 NPM-пакето... (SubGun)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/138482.html#129</link>
    <pubDate>Thu, 27 Nov 2025 15:54:40 GMT</pubDate>
    <description>&amp;gt; Все дружно переходим на Maven.&lt;br&gt;&lt;br&gt;На это страшное дерьмище? Да ни в жизнь. npm хоть имеет возможность себя защитить, а maven - сплошная дырень.&lt;br&gt;</description>
</item>

<item>
    <title>При помощи червя Shai-Hulud скомпрометировано 600 NPM-пакето... (пох..)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/138482.html#128</link>
    <pubDate>Thu, 27 Nov 2025 12:11:14 GMT</pubDate>
    <description>Зря. Потому что вот этого червяка в их базе пока еще не было.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>При помощи червя Shai-Hulud скомпрометировано 600 NPM-пакето... (пох..)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/138482.html#127</link>
    <pubDate>Thu, 27 Nov 2025 12:09:10 GMT</pubDate>
    <description>&amp;gt; У нас так же с гошными пакетами. Многие из них с 2020 не обновлялись. &lt;br&gt;&lt;br&gt;червяк из 2020го года просто счастлив.&lt;br&gt;&lt;br&gt;Пара закладок и десяток уязвимостей - тем более.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>При помощи червя Shai-Hulud скомпрометировано 600 NPM-пакето... (пох..)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/138482.html#126</link>
    <pubDate>Thu, 27 Nov 2025 12:08:15 GMT</pubDate>
    <description>коноплев, это пять.&lt;br&gt;&lt;br&gt;Чувак, дай угадаю - в твоем подвале никогда не было никаких безопасников. Настолько, что ты вообще не отдупляешь чем эти ребята занимаются.&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
