One more thing…
В коментарях кажуть що малварь містить dead-switch механізм, який щохвилини перевіряє статус вкраденого токена і автоматично запускає команду rm -rf ~/ для видалення всіх файлів користувача, якщо цей токен буде відкликано
https://t.co/XAmkZ7zdjl
🚨Чергова Supply Chain Attack!
11 травня зловмисники опублікували 84 шкідливі версії пакетів екосистеми TanStack (Router, History та Start) – ваші секрети могли бути вкрадені прямо з CI/CD! знову…
🔗 https://t.co/Wb56ClhRj2
#javascript#security#supplychainattack#jskitchen
* Ефект хробака: Малварь не просто крала дані, а й шукала інші npm-пакети, які підтримує жертва, щоб автоматично інфікувати та переопублікувати їх, поширюючи загрозу далі.
* Консольна утиліта менеджера паролів скомпрометована.
* Під ударом CI/CD пайплайни та скрипти автоматизації, які підтягували секрети через bw cli.
* Десктоп та веб-версії поки наче в безпеці.
* Якщо юзали Bitwarden CLI – час перевіряти логи та робити масову ротацію ключів!
🔐 Після історій з LiteLLM, Axios та Vercel хакери вирішили вдарити по найсвятішому – менеджерам паролів: утиліта Bitwarden CLI скомпрометована в рамках триваючої атаки.
🔗 https://t.co/wsAniLtJbA
#bitwarden#security#jskitchen
🚨 Vercel підтвердив злам: хакери вже продають дані! 😱
* Головне питання: чи втекли змінні оточення (секрети) клієнтів?
* Поки масштаб витоку уточнюється, краще робити ротацію всіх ключів, що лежали у Vercel.
🔗 https://t.co/ahlWXu9BvK
#javascript#vercel#security#jskitchen
🧡 Мультипаспорт у світ ШІ: Мілла Йовович викотила MemPalace – довгострокову пам'ять для ШІ-агентів! 🤯
Дані розкладаються по локальних "кімнатах". Контекст стискається в 30 разів. 💣
Автори заявили 100% в бенчмарках…
🔗 https://t.co/7jJukwgPk9
#ai#mempalace#jskitchen
* Усередині була залежність plain-crypto-js, яка ставила обфускований RAT-троян під Mac/Win/Linux через postinstall.
* Сам видаляв свої сліди з node_modules.
* Якщо ваш npm install встиг стягнути ці версії — час міняти всі паролі та ключі 🔑
🚨 Найбільша (поки що) Supply Chain Attack цього року: зламали Axios! 🤯
Axios має більше 100М завантажень на тиждень!
Зловмисники отримали доступ до npm-акаунту мейнтейнера і випустили заражені версії 1.14.1 та 0.30.4.
🔗 https://t.co/0kg2NsLnWN
#javascript#security#jskitchen
React зʼявився у стрічці Facebook-а у 2011 і в Instagram у 2012, коли панували jQuery та Backbone, а Gangam Style розривав Youtube.
Що з Psy тепер нам невідомо, а ось #React став індустріальним стандартом.
Дивимося фільм від @honeypotio :
https://t.co/6FQn95VDlZ
#javascript
Классическая книга "Структура и интерпретация компьютерных программ" (Structure and Interpretation of Computer Programs или SICP) в апреле 2022 обзаведётся новой версией адаптированной под JavaScript. Уже доступен предзаказ:
https://t.co/4C7tgRRTUg
#javascript
Интересное исследование на тему, как используя юникод символы, встроить бэкдор в код приложений на JavaScript:
https://t.co/US71IWVn8D
#javascript#nodejs#security
Через 5 минут начинается вебинар "Node.js от middleware к сервисам" от Тимура Шемсединова (Chief Architect Metarhia, CTO Salucyber)
Присоединяйтесь!
https://t.co/CMqA21FvFz
#javascript#nodejs
Бесплатный курс по VueJS от VueJS Club, Натальи Теплухиной и Ильи Климова.
Обязательно смотрите "О структуре", чтобы был понятен формат курса.
Уже доступны первые 4 видео:
https://t.co/6iTOB8l1aq
#javascript#vuejs