وسم

npm

أمن سيبراني

ثلاث حزم npm تنتحل mathjs تجمع أكثر من 3 ملايين تحميل في 6 أيام بكود خبيث مشفّر

حين يبقى الكود الخبيث مشفرًا ولا يُفك إلا بمدخل معيّن، تفقد مراجعة كود الحزمة قيمتها كوسيلة فحص، ويصبح الاسم الخاطئ بحرف واحد هو الثغرة الحقيقية.

برمجيات

المؤسس المشارك لـ npm يقترح تمويل المصادر المفتوحة عبر رسوم على مستوى الـ registry

كل محاولة لفرض رسوم عبر الرخصة انتهت بـ fork، ونقل نقطة التحصيل إلى الـ registry قد يوصل المال إلى الذيل الطويل من المطورين الذين لا تصلهم أي منحة.

أمن سيبراني

CrowdSec تكشف تسرب كودها الخاص عبر مكون مخترق من TanStack، بعد أربعة أشهر من الاختراق

توكن بصلاحية قراءة فقط يُعامل عادة على أنه غير خطر، لكن الكود المصدري نفسه قد يكون الخريطة التي تشرح لمن يقرؤه كيف يدخل.

أمن سيبراني

npm تتيح أكثر من إعداد trusted publishing للحزمة وتربط الموافقة على النشر بانتهاء فحص البرمجيات الخبيثة

النشر على مرحلتين يضع بابًا بين اختطاف الـ workflow ووصول الحزمة إلى المستخدمين، ومن يستهلك الحزم فقط يستفيد دون أن يفعل شيئًا.

أمن سيبراني

الشرطة الأسترالية وFBI يعتقلان شابين متهمين بالوقوف وراء دودة Shai-Hulud

القبض على المتهمين لا ينهي الخطر، لأن كود الدودة نُشر قبل ذلك على منتديات الجريمة. والـ token واسع الصلاحيات في أنظمة CI يبقى الهدف نفسه.

أمن سيبراني

حملة تستخدم 24 حزمة على npm استضافة مجانية لصفحات تصيد من نوع ClickFix

النطاق الحقيقي والشهادة الحقيقية لم يعودا دليلًا على سلامة الصفحة، لأن أي CDN يعكس registry عامًا يصبح استضافة مجانية لكل من يستطيع نشر حزمة.

أمن سيبراني

الموجة السادسة من دودة Shai-Hulud تصيب أكثر من 400 حزمة npm بينها keyv وcacheable

ملفات إعدادات المحررات وأدوات الذكاء الاصطناعي صارت سطحًا يُنفَّذ منه الكود، بينما تتعامل معها أدوات الفحص كأنها إعدادات لا تستحق القراءة.

أمن سيبراني

npm 12 يوقف install scripts افتراضيًا، وبعد 3 أيام يتجاوز اختراق jscrambler الحماية الجديدة

إغلاق سطح هجوم لا يلغي الهجوم بل ينقله، والمهاجم انتقل من وقت التثبيت إلى وقت الاستيراد، ومعه تحولت ملفات إعدادات مساعدات البرمجة إلى هدف مفضل.