<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>appsec &#8211; PT ESC</title>
	<atom:link href="/tag/appsec/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 30 Sep 2026 19:22:05 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>appsec &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Злоумышленники скомпрометировали десятки NPM-пакетов на ~2 млрд скачиваний</title>
		<link>/attackers-compromised-dozens-of-npm-packages-with-2-billion-downloads/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Tue, 09 Sep 2025 18:04:03 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[appsec]]></category>
		<category><![CDATA[npm]]></category>
		<category><![CDATA[supplychain]]></category>
		<guid isPermaLink="false">/%d0%b7%d0%bb%d0%be%d1%83%d0%bc%d1%8b%d1%88%d0%bb%d0%b5%d0%bd%d0%bd%d0%b8%d0%ba%d0%b8-%d1%81%d0%ba%d0%be%d0%bc%d0%bf%d1%80%d0%be%d0%bc%d0%b5%d1%82%d0%b8%d1%80%d0%be%d0%b2%d0%b0%d0%bb%d0%b8-%d0%b4%d0%b5/</guid>

					<description><![CDATA[Злоумышленники скомпрометировали десятки NPM-пакетов на ~2 млрд скачиваний 🐾 Что произошло В рамках фишинговой рассылки был скомпрометирован мейнтейнер Josh &#34;Qix&#34; Junon. Ему и еще нескольким разработчикам пришло письмо с просьбой обновить второй…]]></description>
										<content:encoded><![CDATA[<p><strong>Злоумышленники скомпрометировали десятки NPM-пакетов на ~2 млрд скачиваний</strong> 🐾 </p>
<p><strong>Что произошло</strong></p>
<p>В рамках фишинговой рассылки <a href="https://news.ycombinator.com/item?id=45169794" rel="noopener" target="_blank">был скомпрометирован мейнтейнер Josh &quot;Qix&quot; Junon</a>.</p>
<p>Ему и еще нескольким разработчикам пришло письмо с просьбой обновить второй фактор, так как прошло 12+ месяцев с последнего изменения (<em>скриншоты 1, 2, 3</em>). Письмо пришло с ящика, имитирующего официальный (<code>support@npmjs.help</code>). 🐱</p>
<p>Qix является мейнтейнером больших проектов в экосистеме NPM, среди которых:</p>
<p>🟢<code>chalk</code> (882 форка и 22.7к звезд на GitHub, 313 млн. скачиваний в NPM за последнюю неделю);<br />
🟢<code>debug</code> (957 форков, 11.3к звезд, 372 млн. скачиваний);<br />
🟢<code>strip-ansi</code> (272 млн. скачиваний);<br />
🟢<code>wrap-ansi</code> (206 млн. скачиваний);<br />
🟢<code>has-flag</code> (200 млн. скачиваний).</p>
<p><strong>Проверить, что атака вас не затронула</strong></p>
<p>Вооружитесь <a href="https://github.com/google/osv-scanner" rel="noopener" target="_blank">osv-scanner</a>. Информация о вредоносных пакетах уже есть в базе <a href="http://osv.dev" rel="noopener" target="_blank">osv.dev</a>.</p>
<p>Можно воспользоваться <a href="https://gist.github.com/edgarpavlovsky/695b896445c19b6f66f141696f596059" rel="noopener" target="_blank">пользовательским скриптом</a> или проверить перечисленные там пакеты самостоятельно (<code>npm ls</code>,  <code>yarn why</code>,  <code>pnpm why</code>).</p>
<p><strong>Рекомендации для мейнтейнеров</strong></p>
<p>1. Если вам приходится логиниться по ссылкам из писем — проверяйте URL. Помните, что вы — лакомая цель для злоумышленников.</p>
<p>2. Используйте второй фактор. Даже если злоумышленник сможет его выманить фишинговой страницей авторизации, то ему придется как-то получать его вновь и вновь, если у вас 2FA стоит <a href="https://docs.npmjs.com/about-two-factor-authentication" rel="noopener" target="_blank">в режиме Authorization and writes</a> (подтверждение всех чувствительных действий, в т.ч. публикация новой версии пакета, режим включен по умолчанию).</p>
<p>3. Ознакомьтесь с практиками OIDC/&quot;trusted publishing&quot; — так вы усложните цель злоумышленнику, ведь ему придется захватить публичный CI/репозиторий для осуществления атаки.</p>
<p><strong>Рекомендации для разработчиков</strong></p>
<p>1. Фиксируйте зависимости. Не допускайте, чтобы пакетный менеджер просто тянул последний релиз используемых вами зависимостей.</p>
<p>2. Добавьте аудит зависимостей (для начала может подойти и osv-scanner) — так вы сможете узнать о проблемах на этапе сканирования зависимостей, а не из новостей.</p>
<p><strong>Рекомендации для AppSec</strong></p>
<p>Вы и без нас все знаете:</p>
<p>1. Настройте внутренний прокси с поддержкой карантина для внутренних проектов.</p>
<p>2. Убедитесь, что ваши разработчики ходят на внутреннее прокси, а не берут пакеты из глобальных репозиториев. 🐱</p>
<p><strong>Stay safe</strong> 👍</p>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2025/09/photo_372@09-09-2025_18-04-03-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/09/photo_372@09-09-2025_18-04-03-1024x1024.jpg 1024w, /wp-content/uploads/2025/09/photo_372@09-09-2025_18-04-03-300x300.jpg 300w, /wp-content/uploads/2025/09/photo_372@09-09-2025_18-04-03-150x150.jpg 150w, /wp-content/uploads/2025/09/photo_372@09-09-2025_18-04-03-768x767.jpg 768w, /wp-content/uploads/2025/09/photo_372@09-09-2025_18-04-03.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2025/09/photo_373@09-09-2025_18-04-03-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/09/photo_373@09-09-2025_18-04-03-1024x1024.jpg 1024w, /wp-content/uploads/2025/09/photo_373@09-09-2025_18-04-03-300x300.jpg 300w, /wp-content/uploads/2025/09/photo_373@09-09-2025_18-04-03-150x150.jpg 150w, /wp-content/uploads/2025/09/photo_373@09-09-2025_18-04-03-768x767.jpg 768w, /wp-content/uploads/2025/09/photo_373@09-09-2025_18-04-03.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p>
<span class="hashtag">#npm</span> <span class="hashtag">#supplychain</span> <span class="hashtag">#appsec</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
