☝🏻Совершена крупнейшая хакерская атака за год — 4 августа 2026 г. в 16:55:33.007
☝🏻Совершена крупнейшая хакерская атака за год Злоумышленники взломали GitHub-аккаунт разработчика jaredwray — мейнтейнера npm-библиотеки keyv, у которой около 127 млн загрузок в неделю на npm. Через этот доступ вредонос разошёлся по всему семейству его пакетов. Сама keyv — крошечная библиотека для хранения данных. Напрямую её почти никто не ставит: сотни миллионов установок набегают потому, что keyv тянется транзитивной зависимостью внутри других инструментов, которые стоят практически в каждом JavaScript-проекте. Малварь заливали прямо в main-ветку, после чего сразу выпускали новый релиз — из-за этого заражённые версии попали в npm с валидной провенанс-подписью GitHub Actions, то есть выглядели для систем проверки полностью легитимными. Под удар попали и другие кеширующие утилиты того же автора: flat-cache (565 млн загрузок в месяц), file-entry-cache (557 млн), cacheable/utils (34 млн), cacheable (29 млн), cacheable/memory (28 млн) и cache-manager (16 млн). В каждый заражённый пакет добавлялись два файла — setup.mjs и Math_Symbol.js — плюс запись preinstall. Достаточно было запустить npm install, и setup.mjs стартовал автоматически ещё до завершения установки: обфусцированный дроппер тихо скачивал JavaScript-рантайм Bun версии 1.3.13 и уже им запускал основную нагрузку.⚙️ Math_Symbol.js — это 728 КБ сильно обфусцированного кода, который собирает секреты, шифрует их и отправляет в публичный GitHub-репозиторий с описанием «Shai-Hulud: Here We Go Again» — отсылка к песчаным червям из «Дюны» и хакерской атаке группировки TeamPCP🪱 Крадётся почти всё: токены npm и GitHub, ключи AWS, секреты Kubernetes, токены HashiCorp Vault, а также Stripe и Slack. Отдельный сканер для macOS и Linux прогоняет около 200 glob-шаблонов по файловой системе в поисках приватных и SSH-ключей, Terraform-стейтов, учёток Docker Registry, баз KeePass, конфигов VPN и IDE — файлы больше 5 МБ пропускаются, чтение идёт в 64 потока.🔑 По последнему отчёту скомпрометированы уже 868 пакетов в 1381 версии, что суммарно даёт более 2 млрд установок в месяц. Аналитики сообщают о 50–100 новых заражённых пакетах каждые несколько минут — атака расходится очень быстро прямо сейчас. Заражение уже перекинулось на пакеты сторонних компаний, среди которых Deliveroo, OneReach, ServiceTitan, Picsart и Qlik. ================ 🔺 News | 🧩 Soft | 💻 Hacker

