Последние новости: DevOps

Троян заражает проекты Visual Studio и будущие сборки

от Маша Даровская

Специалисты Doctor Web обнаружили многоступенчатый троян, который превращает компьютеры разработчиков в точки распространения вредоносного кода. Он крадёт пароли и сеансы, подменяет криптовалютные адреса, устанавливает бэкдор, запускает майнеры и заражает файлы проектов C++ и C#.

Читать далее

«Private-CISA» оказался публичным: ключи GovCloud утекли на GitHub

от Маша Даровская

Американское агентство по кибербезопасности CISA опубликовало разбор собственного инцидента с утечкой облачных ключей, паролей и материалов внутренней разработки. Данные почти полгода находились в открытом репозитории GitHub, созданном подрядчиком агентства.

Читать далее

TypeScript 7 ускорил сборки в разы

от Маша Даровская

Microsoft выпустила TypeScript 7.0 — первый стабильный релиз новой ветки компилятора, переписанной на Go. Это самый крупный технический сдвиг в проекте за последние годы: TypeScript больше не ограничивается старой кодовой базой на JavaScript, а получает нативный исполняемый файл, многопоточную обработку …

Читать далее

DirtyClone даёт root в Linux: новая уязвимость ядра снова бьёт по контейнерам и облакам

от Маша Даровская

JFrog раскрыла DirtyClone — уязвимость в ядре Linux, которая позволяет локальному пользователю повысить привилегии до root. Проблема получила идентификатор CVE-2026-43503 и оценку CVSS 8.8. Она относится к семейству DirtyFrag и показывает неприятную вещь: первые патчи закрыли не весь класс ошибок, …

Читать далее

Один символ в названии — и в проект прилетает RAT: в PyPI нашли вредоносный пакет parsimonius

от Маша Даровская

В Python Package Index обнаружили вредоносный пакет parsimonius, который маскировался под легитимную библиотеку parsimonious. Разница — одна буква. Для разработчика, который быстро ставит зависимость из консоли или копирует название из чужого README, этого достаточно.

Читать далее

Официальные npm-пакеты Red Hat заразили стилером Miasma: атака прошла через цепочку поставок

от Маша Даровская

Red Hat подтвердила компрометацию npm-пакетов в пространстве @redhat-cloud-services. Вредоносные версии содержали вариант Shai-Hulud под названием Miasma, который крадёт GitHub-токены, npm-токены, облачные ключи, SSH-ключи и другие секреты разработчиков.

Читать далее

Megalodon за шесть часов заразил 5,5 тысячи репозиториев GitHub. Атака била по CI/CD-секретам

от Маша Даровская

Один день, 5718 коммитов. GitHub Actions превратили в стилер: Megalodon украл секреты CI/CD у тысяч проектов. Supply chain-атака Megalodon ударила по токенам, SSH-ключам и облачным доступам. Фейковые build-bot и ci-bot залили малварь в тысячи репозиториев.

Читать далее

В npm снова нашли вредонос: node-ipc подменили на сборщик секретов

от Маша Даровская

В npm обнаружили три вредоносные версии пакета node-ipc: 9.1.6, 9.2.3 и 12.0.1. Пакет используется в Node.js-проектах для межпроцессного взаимодействия, а вредоносный код был встроен в CommonJS-сборку node-ipc.cjs. При загрузке через require("node-ipc") он запускался автоматически, собирал переменные окружения, SSH-ключи, облачные конфиги, …

Читать далее