К омпанията за киберсигурност Aikido Security откри безпрецедентен пробив във веригата за доставки в екосистемата на Node Package Manager (NPM) – такава, която бързо се превърна в най-обширната по рода си. Атакуващите успешно проникнаха в NPM акаунтите на един администратор, идентифициран като Джош Джунон (известен още като qix), внедрявайки злонамерен код в 18 широко използвани JavaScript пакета. Взети заедно, тези пакети представляват повече от 2,6 милиарда седмични изтегляния, което подчертава потресаващия мащаб на пробива, съобщава Ars technica.

В дигиталния свят, където софтуерът е в основата на всеки аспект от съвременния живот, фундаменталното доверие, което влагаме в кода, често се приема за даденост. Изтегляме приложения, разглеждаме уебсайтове и се свързваме с устройства, без да се замисляме, приемайки, че кодът, който ги захранва, е защитен.

Този инцидент, който сега се нарича най-големият по рода си, регистриран някога, доведе до проникване на зловреден код в софтуерни пакети с повече от 2 милиарда седмични изтегляния, демонстрирайки как една-единствена слаба точка може да доведе до катастрофални глобални последици. 

Атаката е базирана на социалното инженерство. Тя не започна с пробив срещу голяма технологична компания или системите за сигурност, а с обикновен, целенасочен фишинг имейл. Инженери са получавали подвеждащи имейли от домейн, който изглежда като „support@npmjs.help“, като ги призоваваха да актуализират двуфакторното си удостоверяване (2FA), за да избегнат блокиране на акаунтите. 

Един от тях се е подвел и е последвал указанията в имейла, с което е дал достъп на хакерите до системата си и те инсталират в нея вирус. Вместо да е насочен към сървъри или среди за разработка, злонамереният софтуер се фокусира върху взаимодействията с портфейли с криптовалута. Той се свързва с криптопортфейли като и тайно пренасочва транзакциите. 

Учени откриха причината защо AI халюцинира

Въпреки че потребителският интерфейс е показвал правилните получатели, основният код е пренасочвал средствата към контролирани от хакера адреси в популярни вериги като Ethereum, Bitcoin, Solana, Tron, Litecoin и Bitcoin Cash. И макар че атаката e овладяна бързо – много злонамерени версии са премахнати за по-малко от час, последиците са сериозни. Експертите предупреждават, че ако този инцидент беше останал незабелязан или беше включвал по-агресивни вируси, той би могъл да причини хаос не само в Web3, но и в масовите уеб приложения. Ако хакерите бяха избрали например, криптовирус или скрипт за изтриване на данни – ефектът от доминото би могъл да парализира критичната инфраструктура и бизнеса в мащаб, невиждан досега. 

За крайния потребител това събитие служи като напомняне за скритите уязвимости в нашия взаимосвързан дигитален свят. Кодът, който захранва любимото ви приложение за социални медии или платформа за онлайн банкиране, не се създава във вакуум; той е сложен гоблен, изтъкан от хиляди компоненти с отворен код.

Безопасно ли е да даваме данните си на AI ботовете

Стотици хиляди чатове в Grok, показани в резултатите от Google

Може да не сте разработчик, но сте пряк ползвател (и потенциална жертва) на тази споделена екосистема. Докато експертите по сигурност и общността с отворен код действаха със забележителна бързина, за да идентифицират и смекчат заплахата, атаката разкрива нова, опасна истина: Не е нужно да са директно насочени към вас, за да бъдете компрометирани. Действията на един разработчик или сигурността на една-единствена библиотека с код могат да изложат на риск милиарди хора.

Nano Banana: Мистериозният нов продукт на Google, който може да замени Photoshop

AI вече изземва работните места на младите

Този инцидент бележи повратен момент в киберсигурността. Той подчертава крехкостта на една система, изградена върху доверие и изтъква неотложната нужда от по-стабилен, колективен подход към сигурността. В бъдеще тежестта на защитата вече не може да пада единствено върху разработчиците. Тя трябва да бъде споделена от цялата общност, от най-големите корпорации до отделния краен потребител, чрез подобрени протоколи за сигурност, проактивно наблюдение и по-добро разбиране на скритите зависимости, които захранват нашия дигитален живот.

Google казва, че AI не пречи на интернет страниците

Apple задава неудобния въпрос за AI: полезен ли е

Не пропускайте най-важните новини - последвайте ни в Google News Showcase

Обратно в сайта X

ДОСТЪП ЗА ЛОГНАТИ ПОТРЕБИТЕЛИ За да пишете, оценявате или докладвате коментари, моля логнете се в профила си.

  1. Запомни ме
забравена парола Полетата маркирани с * са задължителни
Полето Потребителско име не трябва да е празно.
Полето E-mail не трябва да е празно.
Полето Парола не трябва да е празно.
Полето Повторете паролата не трябва да е празно.
  1. Декларирам, че съм се запознал с Общите условия за ползване на услугите на Нетинфо.
Полетата маркирани с * са задължителни
<p>След месеци война: Израел и Ливан направиха първата крачка към мира</p>

Израел и Ливан подписаха рамково споразумение след преговори, проведени с посредничеството на САЩ

Свят Преди 8 часа

Документът цели да сложи край на сраженията между Израел и „Хизбула“ и да отвори път към трайно примирие

Трагедията във Венецуела: Жертвите вече са 920, над 50 000 са в неизвестност

Трагедията във Венецуела: Жертвите вече са 920, над 50 000 са в неизвестност

Свят Преди 9 часа

Спасителни екипи от няколко държави се включиха в издирването на оцелели, докато ООН определя операцията като изключително сложна

Мълчалив вик за справедливост: Протест в памет на всички деца, загинали на пътя

Мълчалив вик за справедливост: Протест в памет на всички деца, загинали на пътя

България Преди 10 часа

Демонстрации се проведоха в цялата страна с призив за по-строг контрол и по-безопасни пътища

<p>Тръмп: Това е &quot;глупаво нарушение&quot; на примирието (ОБЗОР)</p>

Тръмп обвини Иран в нарушение на примирието след атака с дронове в Ормузкия проток

Свят Преди 11 часа

Напрежението в Персийския залив отново се покачва, след като Тръмп съобщи за иранска атака с дронове срещу търговски кораби в Ормузкия проток

Самолет се вряза в най-високата сграда в Пекин

Самолет се вряза в най-високата сграда в Пекин

Свят Преди 11 часа

Полицията отцепи района около 108-етажния „Ситик Тауър“, а властите все още не са излезли с официална информация.

<p>Горещината спря най-старата АЕЦ в света</p>

АЕЦ „Бецнау“ спря работа заради високи температури на река Ааре

Свят Преди 11 часа

Гореща вълна в Европа доведе до временно спиране на най-старата действаща атомна централа в света

Изписаха от болница треньора, пострадал при катастрофата на АМ Тракия“

Изписаха от болница треньора, пострадал при катастрофата на АМ Тракия“

България Преди 11 часа

При трагедията загинаха две 9-годишни деца и бащата на едно от тях

<p>След опустошителните земетресения: Йотова изрази съпричастност към венецуелския народ</p>

След опустошителните земетресения: Илияна Йотова изрази съпричастност към венецуелския народ

България Преди 12 часа

България поднесе съболезнования за стотиците жертви и хилядите пострадали

Българин хванат в корупционен скандал за 100 000 евро в Румъния

Българин хванат в корупционен скандал за 100 000 евро в Румъния

Свят Преди 13 часа

DNA разкри схема в хазартния сектор и разследва и политически фигури

<p>ВМС&nbsp;унищожиха дрейфащ&nbsp;дрон край Кранево</p>

Военноморските сили унищожиха дрейфащ дрон край Кранево

България Преди 13 часа

Военните са действали по заповед на командването заради риск за безопасността

<p>Какво се случва с българското участие в Обединения институт за ядрени изследвания в&nbsp;Русия</p>

Дебат в НС за българското членство в Обединения институт за ядрени изследвания в Русия

България Преди 13 часа

Замразено членство, натрупани задължения и 26 български учени в центъра на научно-политически дебат

,

Сватба няма да има: Брад Пит попари слуховете за брак с Инес де Рамон

Любопитно Преди 14 часа

Напук на слуховете за годеж, Брад Пит няма намерение да се жени за Инес де Рамон. Въпреки че семейството му я обожава и я смята за част от фамилията, актьорът предпочита спокойствието пред нов брак след тежкия развод с Анджелина Джоли

<p>Брюксел иска да спре закрилата за украински мъже в наборна възраст</p>

ЕС удължава временната закрила за украински бежанци, но въвежда нови ограничения

Свят Преди 14 часа

Европейската комисия предлага промени в статута, които могат да засегнат украинските мъже в наборна възраст.

Един от най-близките хора на Путин: Кой беше Сергей Иванов

Един от най-близките хора на Путин: Кой беше Сергей Иванов

Свят Преди 14 часа

Кремъл потвърди смъртта на 73-годишния Сергей Иванов, заемал ключови постове в руската власт повече от две десетилетия