OpenAI'yi etkileyen TanStack'te npm veri tabanı veri tabanı

Son Güncelleme: 05/22/2026
  • TeamPCP grubu, Mini Shai-Hulud kötü amaçlı yazılımını taşıyan TanStack eleştirmenleri kitaplıkları da dahil olmak üzere npm paketlerini kullanıyor.
  • OpenAI çalışan aygıtlar iOS, macOS, Windows ve Android için kod firması sertifikalarına izin veren virüs bulaşmıştır.
  • Yetkililer, kötü amaçlı yazılım paketlerini yasal olarak dağıtmak için GitHub'un OIDC Eylemlerini ve seviye 3 SLSA'yı test ediyor.
  • OpenAI, etkilenen kimlik bilgilerini iptal etti ve macOS kullanıcılarının uygulamalarını 12 Haziran 2026'dan önce etkinleştirmesini zorunlu kıldı.

Yazılım tedarik zinciri güvenliği

Yazılım geliştirme ekosistemi, gelişmiş bir işletim sistemi ve önemli ölçüde gelişmiş bir soğutma sistemine sahiptir. tedarik zinciri saldırısı. Bu genellikle TeamPCP gibi bir grup tarafından teşvik ediliyor, npm'nin merkezinde yer alıyor, bir bağımlı kaynağına kötü niyetli kodlar sızıyor, özellikle de bazı zararları ortadan kaldırıyor TanStackBu, React'ın çalıştırdığı geliştiriciler için temel bir çözümdür.

OpenAI'de daha fazla sayıda olay var, ancak dos ordenadores de empleados sonuç olarak uzlaşmalar. Şirket, yapay zeka modellerinin ve alışılagelmiş verilerin tokadoların bulunmadığından, atakantların mantıklı bir şekilde dışarı sızan materyallerden oluştuğundan emin oldu. kod imzalama sertifikalarıBu, resmi uygulamaların sahte sürümlerini dağıtan ciddi bir riski temsil ediyor.

NPM'nin Güneydoğu Üniversitesi'nde genelleştirme
İlgili makale:
Yaygın NPM Tedarik Zinciri Saldırısı JavaScript Ekosistemini Sarsıyor

Mini Shai-Hulud kötü amaçlı yazılımın anatomisi

La herramienta klave ve bu despliegue fue el gusano Mini Shai-Hulud. Geleneksel diğer virüslerden bir farklılık, sunucularda eksik değildir, çünkü buna adanmıştır Yazılımın Kaynağını Kullanın. TeamPCP grubu, GitHub Actions'da OIDC belirteçlerinin güvenliğini sağlar ve bu, tamamen yasal olan paketlerdeki değişiklik sürümlerinin yayınlanmasına izin verir.

En çok rahatsız eden şey, kötü amaçlı yazılımın üretilmesidir 3. seviye SLSA sınavları. Bu, kötü amaçlı paketlerin, yazılımı indiren OpenAI özyinelemelerine sahip bir şirket de dahil olmak üzere, daha fazla kısıtlayıcı entegre filtreye sahip olduğu anlamına gelir. sin que saltara ninguna alarma Güvenlik

Alışılmış yükleme komutuyla birlikte bir paket yüklediğinizde, kötü amaçlı yazılım birden fazla bilgisayara bulaşır. secretos en entornos CI/CD, AWS komutları, GitHub belirteçleri ve VS Kodu gibi veri yapılandırmaları Claude Kodu. Aynı şekilde, bu veriler, tespit edilmelerini engellemek için kanallardan ve diğer bölgelerden geçerken şifrelenir.

auditoría de seguridad npm
İlgili makale:
NPM güvenlik denetimi ve tedarik zinciri saldırılarına ilişkin kapsamlı rehber

Avrupa'daki Etki ve Acil Durum Araçları

İspanya'daki şirketler ve yeni kurulan şirketler ve Avrupa'daki restorasyonlar için bu ciddi bir olaydır. El cumplimiento GDPR ve Avrupa normları Şirketler, bu tür bilgileri çeşitli bölgelerde rapor etmekle yükümlüdür ve bu kalibrede bir atak, müşteri verilerini filtrelerseniz hem itibar hem de yasal açıdan felakete yol açabilir.

OpenAI somut durumunda, hızlı tepkime şu şekilde gerçekleşir: rotar todas las credenciales halka açık sertifikaları filtreleyin. MacOS'un alışılagelmiş kullanımları için özel bir şey seçin actualicen sus aplicaciones 12 Haziran 2026'dan önce, aksine, yazılım çalışmıyordu veya hiçbir eleştiri dosyası okunmuyordu.

Sorun, virüslü aygıtların daha fazla güvenli bir taşıma sistemi ortamında kurulması nedeniyle daha da kötüleşiyor ataque previo a AxiosAncak hiçbir koruma önlemi alınmadı bir zaman aşımı. Bu, güvenlik ekipmanından çok yararlanarak, gerçekleştirme ortamındaki tek başına bir platformun açık kapıdan çıkabileceğini gösteriyor.

Desarrollo gribini korumak için

TeamPCP'yi engellemek için, otomatik etkinleştirmelerde şifreleri doğrulamak esastır. Tavsiyeye bak fijar versiones exactas Çeşitli esnek ağlarda yapılandırma dosyasındaki bağımlılıklar, yalnızca bir dağıtım sırasında kötü amaçlı bir sürümün yüklenmesini önler.

  • Rotar tokens y claves periyodik biçim kod depolarına ve nube'a erişebilirsiniz.
  • uygulamak Zorunlu MFA npm'de yayın izni verildiğine göre.
  • Uyumluluk analiz verilerinden yararlanın Socket o Snyk, tüm güvenlik açıklarından daha fazla özel komut dosyası tespit eder.
  • Paket kurulumunu seçeneğe göre yapılandırma - Komut dosyalarını yoksay İstenmeyen kodun atılmasını engellemek için mantıklı hareket ediyoruz.

Güvenlik sınırının şirket güvenlik duvarında sonlandırılmaması sonucu ortaya çıkan olay, her gün uzatılması nedeniyle açık kaynak kütüphaneleri bu önemli. Dijital firma kullanımı ve kod prosedürünün doğrulanması, gerçek panoramada saklanacak her başlangıç ​​için zorunludur.

300'den fazla paketin etkisi ve açık bir doğrulama sistemi geliştirme kapasitesi mantenedores robo decredenciales Bu, küresel organizasyonları geliştirmek için daha hızlı bir yoldur ve modern tasarımdaki bağımlılıkları yönetmek için derin bir revizyona ihtiyaç duymaktadır.

Shai-Hulud'u NPM'nin Süvari Meydanı'na saldırın
İlgili makale:
Shai-Hulud: NPM'nin Güney Afrika'sını kurtaran saldırı
İlgili Mesajlar: