Zgłoś błąd
X
Zanim wyślesz zgłoszenie, upewnij się że przyczyną problemów nie jest dodatek blokujący reklamy.
Błędy w spisie treści artykułu zgłaszaj jako "błąd w TREŚCI".
Typ zgłoszenia
Treść zgłoszenia
Twój email (opcjonalnie)
Nie wypełniaj tego pola
Załóż konto
EnglishDeutschукраїнськийFrançaisEspañol中国

GitHub Actions

Ponad 700 złośliwych wersji jednego pakietu Go. Omawiamy mechanizm loadera stojącego za Operacją Muck and Load

Ponad 700 złośliwych wersji jednego pakietu Go. Omawiamy mechanizm loadera stojącego za Operacją Muck and Load

Pakiet dnsub-scanning-tool wyglądał jak setki innych narzędzi publikowanych w rejestrze modułów Go, czyli niewielki skaner DNS i subdomen, jaki deweloperzy instalują bez wahania. Firma Socket prześledziła jego historię wstecz i trafiła na coś znacznie ważniejszego, sieć kont i repozytoriów na GitHubie, zaprojektowaną tak, aby wyglądać na aktywną i wiarygodną. Operacja, którą badacze nazwali Muck and Load, ciągnie się od stycznia i wciąż się rozrasta.

Złośliwe wydanie elementary-data trafiło do PyPI. Błąd w GitHub Actions otworzył drogę do kradzieży tokenów i kluczy

Złośliwe wydanie elementary-data trafiło do PyPI. Błąd w GitHub Actions otworzył drogę do kradzieży tokenów i kluczy

Łańcuch dostaw oprogramowania znowu pękł w najgorszym możliwym miejscu. Tym razem problem dotyczy elementary-data, znanego w ekosystemie dbt narzędzia publikowanego przez The Python Package Index (PyPI). Nie mówimy tu jednak o fałszywym klonie z jakiegoś niszowego konta, lecz o złośliwej wersji wypchniętej przez prawidłowy pipeline projektu. Pakiet z 1,15 mln pobrań miesięcznie wykradał użytkownikom klucze i tokeny.

x Wydawca serwisu PurePC.pl informuje, że na swoich stronach www stosuje pliki cookies (tzw. ciasteczka). Kliknij zgadzam się, aby ta informacja nie pojawiała się więcej. Kliknij polityka cookies, aby dowiedzieć się więcej, w tym jak zarządzać plikami cookies za pośrednictwem swojej przeglądarki.