Новости компьютерной безопасности:

  Latest News

Hackers Created 250 npm Packages, Mimicking Popular AWS And Microsoft Projects

С сайта: Vulnerability(cybersecuritynews.com)

Hackers Created 250 npm Packages, Mimicking Popular AWS And Microsoft Projects

Author: Aman Mishra

Hackers target and abuse npm packages to inject malicious code into widely used software libraries, reaching many developers and applications.

Sonatype security researchers recently identified more than 250 npm packages that mimic popular AWS, Microsoft, and other open-source projects.

A Russian hacker who alleges to be a bug bounty hunter is responsible for creating these malicious packages, which contain active reverse shell and RCE exploits.

Fake npm Packages
This development has raised questions concerning the ethical grey area between cybersecurity research and cybercrimes, as Telegram offers malicious packages on sale.

cyber security newsRussian seller (Source – Sonatype)
This case exposes the continuing supply chain security problem and demonstrates how package management must be handled with care always.

The Sonatype research team found 260 npm packages imitating Microsoft, Amazon, and other authentic libraries.

These packages came out shortly after the official releases of the real ones and contained loopholes for reverse shell and dependency confusion attacks.

Even though they hold themselves as “bugbounty test,” these packages have major security implications.

This event which was named sonatype-2024-2066 is a perfect example of the continuing problem in supply chain security and how closely security research can sometimes resemble an act of swindle within npm ecosystem.

Numerous npm packages were created by a Russian hacker who seems to have had a presence on ethical hacking platforms.

Dependency confusion exploits, and remote code execution payloads are some of the malicious code contained in these packages.

The author, in turn, raises questions about his or her ethical intentions by selling such exploits.

Other packages just demonstrate successful attacks against unsuspicious organizations, consequently pointing out the dangers of typosquatting and spreading harmful packages via open-source ecosystems.

Sonatype found malicious packages designed to target AI and LLM developers and Microsoft technology-dependent organizations on the npm registry.

This followed similar PyPl attacks, which also showed a pattern of threat actors exploiting open-source registries for broad-based attacks.

Unlike adversarial actions, ethical security research is carried out through legitimate disclosure channels.



#Cyber_Attack #Cyber_Security_News #Malware #Vulnerability #npm_Security #Open-source_Vulnerabilities #Supply_Chain_Attacks

Оригинальная версия на сайте: Hackers Created 250 npm Packages, Mimicking Popular AWS And Microsoft Projects
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.