Ad

Последние новости: Python

OpenAI открыла код Codex Security CLI

от Маша Даровская

OpenAI опубликовала исходный код Codex Security CLI — инструмента для поиска, проверки и исправления уязвимостей из командной строки. Вместе с CLI компания открыла TypeScript SDK, позволяющий запускать проверки из других приложений и внутренних инструментов.

Читать далее

Девять из девяти: ИИ-скрипты провалили проверку безопасности

от Маша Даровская

Исследователи проверили девять Python-скриптов, созданных ChatGPT, Microsoft Copilot и Google Gemini для обычных офисных задач. Claude Code обнаружил проблемы безопасности в каждом файле. Среди находок оказались подделка серверных запросов, обход ограничений файловой системы, внедрение данных в письма и атаки через …

Читать далее

Один символ в названии — и в проект прилетает RAT: в PyPI нашли вредоносный пакет parsimonius

от Маша Даровская

В Python Package Index обнаружили вредоносный пакет parsimonius, который маскировался под легитимную библиотеку parsimonious. Разница — одна буква. Для разработчика, который быстро ставит зависимость из консоли или копирует название из чужого README, этого достаточно.

Читать далее

Взломали сайт JDownloader: вместо установщиков пользователям подсунули Python-RAT

от Маша Даровская

Сайт популярного менеджера загрузок JDownloader несколько дней использовали для распространения вредоносных установщиков под Windows и Linux. Это была атака на цепочку поставки: пользователи заходили на официальный сайт, но часть ссылок вела не на легитимный инсталлятор, а на сторонний сервер с …

Читать далее

Google впервые поймала zero-day, который, вероятно, помог создать ИИ

от Маша Даровская

Google Threat Intelligence Group впервые зафиксировала zero-day-эксплойт, который, с высокой вероятностью, был разработан с помощью ИИ. Целью стала неназванная популярная open-source веб-панель администрирования. Ошибка позволяла обойти 2FA при наличии валидных логина и пароля. Эксплойт был написан на Python и содержал …

Читать далее

Критическую уязвимость в Marimo начали использовать меньше чем через 10 часов после публикации

от Маша Даровская

Marimo не успел обновиться: критическую RCE начали эксплуатировать в тот же день. Одна публикация — и сразу атака, хакеры собрали эксплойт по описанию

Читать далее

Фальшивые dev-пакеты прошли сразу в пять экосистем: исследователи нашли новую волну Contagious Interview

от Маша Даровская

Новая волна Contagious Interview затронула сразу пять экосистем открытого ПО. Вредоносные пакеты маскировались под инструменты для разработчиков и загружали второй этап заражения.

Читать далее

Kimsuky усложнила атаки через LNK-файлы и перешла к многоступенчатой доставке Python-бэкдора

от Маша Даровская

Pлоумышленники по-прежнему используют вредоносные LNK-файлы, то есть ярлыки Windows, замаскированные под документы, но теперь цепочка заражения стала более сложной и многоступенчатой. Конечная цель осталась прежней — запуск Python-бэкдора или загрузчика на машине жертвы.

Читать далее

Компрометация Telnyx на PyPI: вредоносные версии Python SDK 4.87.1 и 4.87.2 распространяли кражу секретов

от Маша Даровская

В PyPI обнаружили вредоносные версии официального Python SDK Telnyx — 4.87.1 и 4.87.2. Разбираем, что произошло, какие системы были под угрозой, как работала атака и что делать разработчикам и DevOps-командам.

Читать далее