هشدار امنیتی: 18 بسته مخرب npm کاربران Alibaba را هدف قرار داد
پژوهشگران امنیتی 18 بسته مخرب npm را کشف کردند که کاربران ابزارهای توسعه Alibaba را با یک RAT چندسکویی هدف قرار میدهند. این حمله زنجیره تأمین نرمافزاری، محیطهای چینیزبان را نشا…
آخرین اخبار، تحلیلها و تحولات مرتبط با npm در Titr Tech.
پژوهشگران امنیتی 18 بسته مخرب npm را کشف کردند که کاربران ابزارهای توسعه Alibaba را با یک RAT چندسکویی هدف قرار میدهند. این حمله زنجیره تأمین نرمافزاری، محیطهای چینیزبان را نشا…
کتابخانه [email protected] به خطر افتاده و از الگوی حمله drop-and-execute برای سرقت اعتبارنامههای GitHub استفاده میکند. این حمله مشابه حملات گذشته Shai-Hulud است که به صورت کرمو…
نسخه ۲۲.۲۲.۳ Node.js با نام «جود» به عنوان یک نسخه LTS منتشر شد. این نسخه شامل اصلاحات امنیتی مهمی در ماژول crypto، بهروزرسانی گواهیهای ریشه به NSS 3.121 و ارتقای وابستگیهای کلی…
نسخه ۲۶.۳.۰ نود.جیاس با تغییرات مهمی منتشر شد. پروژه نود.جیاس هشدار داد که به دلیل کاهش پشتیبانی اپل از معماری اینتل، ممکن است نتواند باینریهای جهانی برای مک را برای کل عمر این …
شرکت OnTrac حمله سایبری را بین ۲۰ تا ۲۲ مارس تجربه کرد که منجر به دسترسی مهاجمان به شبکه و فایلهای آن شد. Adobe وصحیحکنندههایی برای آسیبپذیریهای بحرانی در محصولات خود منتشر کر…
بستههای npm در فضایهای نامی @tanstack، @mistralai، @uipath و سایرین توسط یک کرم سایبری آلوده شدهاند. این حمله از الگوی drop-and-execute برای اجرا کردن یک infostealer استفاده می…
تیم امنیتی Amazon کشف کرد که گروه هکری مرتبط با کره شمالی، پیش از حمله به کتابخانه محبوب axios، بستههای نرمافزاری کوچکتری را هدف قرار داده بود. این گروه در مارس ۲۰۲۵ کد مخربی را…
ورسل شرکت Better Auth، سازنده کتابخانه احراز هویت اوپن سورس TypeScript، را خریداری کرد. این کتابخانه با بیش از ۴.۷ میلیون دانلود هفتگی در npm و ۸۵۰ مشارکتکننده، یکی از پرمخاطبتری…
اپل نسخه ۶ MapKit JS را با تمرکز بر سازگاری با الگویهای مدرن توسعه وب منتشر کرد. این چارچوب امکان ادغام آسان نقشههای Apple Maps در وبسایتها و اپلیکیشنها را فراهم میکند. از وی…
در آگوست ۲۰۲۵، نسخههای آلوده بسته Nx در npm منتشر شد که حاوی هوک مخرب پس از نصب بود. این هوک به جای استفاده از اسکنر خود، از عاملهای کدنویسی هوش مصنوعی نصب شده برای جستجوی رازها …
نسخه ۲۶.۴.۰ نود.جیاس در ۲۴ ژوئن ۲۰۲۶ منتشر شد و شامل بهبودهای امنیتی، عملکردی و ویژگیهای جدید است. این نسخه از بافرهای خواندن فایل در readFile()، نقشههای بسته، و پارامترهای جدید…
متخصصان کروداسترایک کرم جدیدی را در اکوسیستم NPM شناسایی کردند که قادر به حذف فایلها در سیستمهای آلوده توسعه است. این کرم با تقلید رفتار یک عامل هوش مصنوعی معمولی، خود را مخفی نگ…
حملههای زنجیره تأمین npm در حال افزایش است و سوپابیس نیز هدف قرار گرفته است. بستهای جعلی با نام «supabase-javascript» برای فریب توسعهدهندگان منتشر شد. سوپابیس اقداماتی مانند انت…
در اول ژوئن ۲۰۲۶، حمله زنجیره تأمین میاسما با کشف کد مخرب در ۳۲ نسخه از بستههای npm فضای نام @redhat-cloud-services شناسایی شد. این بستهها مولفههای فرانتاند و مشتریان API کنسول…
نسخه ۲۴.۱۶.۰ Node.js با نام کد 'Krypton' به عنوان نسخه LTS منتشر شد. این نسخه ویژگیهای جدیدی مانند تابع randomUUIDv7() در ماژول crypto، probeهای runtime در debugger و پشتیبانی از …
حمله زنجیره تأمین جدیدی در رجیستری npm شناسایی شده که از فایل binding.gyp برای اجرا کد مخرب در حین نصب استفاده میکند. این حمله که توسط Snyk رصد میشود، ۵۷ بسته آلوده را در بر میگ…
در ۱۷ ژوئن ۲۰۲۶، یک مهاجم با استفاده از حساب کاربری غیرفعال یک مشارکتکننده سابق، کل دامنه @mastra در npm را دوباره منتشر کرد و وابستگی مخرب easy-day-js را به ۱۴۳ بسته تزریق نمود. …
مهاجمین ۱۷ بسته مخرب را در NPM و PyPI منتشر کردند که بهعنوان SDKهای پرداخت قانونی Paysafe، Skrill و Neteller معرفی میشوند. این بستهها به جای ارتباط با سرویسهای اصلی، دادههای ح…
کمپین بدافزاری میاسما با به خطر انداختن حساب نگهدارنده czirker، ۲۳ نسخه مخرب از بستههای npm مرتبط با پلتفرم Leo و RStreams را منتشر کرد. این حمله از فایل binding.gyp برای اجرا در …
در سهماهه دوم ۲۰۲۶، سوناتایپ بیش از ۱.۸ میلیون بسته مخرب را در اکوسیستمهای منبعباز بررسی کرد که ۹۶.۶ درصد آنها در npm متمرکز بودند. مهاجمها با کمپینهایی مانند Shai-Hulud Mias…
کمپین میاسما، یک کرم خودتکثیرشونده در npm، نشاندهنده مدل جدید تهدیدات زنجیره تأمین است که از اعتبارنامههای سرقتشده توسعهدهندگان برای آلودهسازی بستهها استفاده میکند. این کرم …
نسخه ۸.۱۴.۰ بسته npm جِسکرَمبلر در ۱۱ ژوئیه ۲۰۲۶ منتشر و بلافاصله توسط Socket شناسایی شد. این نسخه حاوی یک هوک پیشازنصب است که باینریهای مخرب برای ویندوز، مکاواس و لینوکس را اجرا …
مرکز امنیت سایبری ملی بریتانیا (NCSC) نسبت به حملات رو به رشد به زنجیره تأمین نرمافزاری هشدار داده است. مهاجمان بستههای منبع باز را در پلتفرمهایی مانند npm و PyPI به خطر انداخته…
اکوسیستم NPM با دو حمله زنجیره تأمین جدید مواجه شد که بستههای AsyncAPI و Jscrambler را آلوده کرد. مهاجمها از اعتبارنامههای سرقتشده برای تزریق بدافزار به بستههای npm استفاده کر…