
.avif)

Charlie Eriksen
Post del blog di Charlie Eriksen
Shai-Hulud torna in vita dopo 111 giorni
Un payload noto del worm Shai-Hulud è rimasto inattivo per 111 giorni, per poi essere ripubblicato su npm, eludendo la scansione antimalware pensata proprio per individuarlo.
Addio e buona fortuna, TeamPCP. Ora viene il difficile.
L'AFP, l'FBI e la polizia dello Stato di Washington hanno incriminato due uomini che sarebbero i responsabili di TeamPCP. Charlie Eriksen spiega perché l'arresto non colma il divario messo in luce da TeamPCP.
Shai-Hulud è stata la cosa migliore che potesse capitare alla sicurezza della catena di approvvigionamento
Dopo il suo lancio, npm Trusted Publishing è rimasto praticamente inutilizzato. Poi Shai-Hulud e altri 14 attacchi alla catena di approvvigionamento ne hanno fatto aumentare l’adozione di 3,4 volte. Charlie analizza i dati alla base di questo fenomeno.
Chi c'era dietro l'attacco? Forse nessuno
Tre casi resi noti quest’estate hanno documentato attacchi sferrati da agenti di intelligenza artificiale contro organizzazioni reali, senza alcun intervento umano nella catena decisionale. La gestione degli incidenti non dispone ancora di un protocollo specifico per questo tipo di eventi.
Il sogno febbrile di Anthropic: il pacchetto di Claude che ha rubato chiavi reali
Anthropic ha rivelato l'esistenza di un agente che ha diffuso malware vero e proprio su PyPI. Riteniamo di aver individuato il pacchetto in questione, e ogni errore in esso contenuto rimanda all'intelligenza artificiale.
SleeperGem: l'attacco alla supply chain di RubyGems prende di mira account di manutentori dormienti
SleeperGem: due account inattivi di manutentori di RubyGem sono stati compromessi per inserire malware in gemme affidabili, una delle quali con oltre 500.000 download complessivi
Interfaccia utente remota Codex dall'aspetto legittimo ruba segretamente i tuoi token AI
Codexui-android, un'interfaccia utente remota di Codex ben rifinita, è un pacchetto npm attualmente in fase di sviluppo attivo e conta migliaia di utenti settimanali. Nell'ultimo mese ha sottratto in modo discreto i token di autenticazione di OpenAI.
Qualcuno ha pubblicato quattro versioni di un pacchetto "tanstack" falso in 27 minuti per rubare i tuoi file .env
Un pacchetto npm fasullo denominato "tanstack" ha pubblicato oggi quattro versioni dannose nel giro di 27 minuti, sottraendo i file .env tramite un hook post-installazione. Ecco cosa è successo, chi è stato colpito e come aggiornare le proprie credenziali.
Il popolare pacchetto telnyx compromesso su PyPI da TeamPCP
Il popolare pacchetto telnyx su PyPI, utilizzato dalle principali aziende del settore dell'intelligenza artificiale, è stato compromesso dal TeamPCP
CanisterWorm acquisisce capacità: il wiper Kubernetes di TeamPCP prende di mira l'Iran
CanisterWorm acquisisce capacità: il wiper Kubernetes di TeamPCP prende di mira l'Iran
TeamPCP distribuisce CanisterWorm su NPM a seguito della compromissione di Trivy
TeamPCP distribuisce CanisterWorm su NPM a seguito della compromissione di Trivy
Confusione npx: pacchetti che hanno dimenticato di rivendicare il proprio nome
Abbiamo rivendicato 128 nomi di pacchetti npm non reclamati che la documentazione ufficiale consigliava agli sviluppatori di utilizzare con npx. Sette mesi dopo: 121.000 download. Tutti avrebbero eseguito codice arbitrario.
Metti in sicurezza ora
Metti in sicurezza il tuo codice, il cloud e il runtime in un unico sistema centralizzato.
Trova e risolvi le vulnerabilità rapidamente e automaticamente.

