
.avif)

Charlie Eriksen
Articles de blog de Charlie Eriksen
Shai-Hulud revient d'entre les morts après 111 jours
Une charge utile connue du ver Shai-Hulud est restée inactive pendant 111 jours, puis a été republiée sur npm, échappant ainsi au contrôle antivirus destiné à la détecter.
Bon débarras, TeamPCP. Maintenant, place au plus dur.
L'AFP, le FBI et la police de l'État de Washington ont inculpé deux hommes qui seraient à l'origine de TeamPCP. Charlie Eriksen explique pourquoi cette arrestation ne comble pas la faille mise en évidence par TeamPCP.
Shai-Hulud a été la meilleure chose qui soit arrivée à la sécurité de la chaîne d'approvisionnement
npm Trusted Publishing est resté pratiquement inutilisé après son lancement. Puis Shai-Hulud et 14 autres « attaques de la chaîne d’approvisionnement » ont multiplié son adoption par 3,4. Charlie analyse les données qui se cachent derrière ce phénomène.
Qui était à l'origine de cette attaque ? Peut-être personne.
Trois révélations faites cet été ont mis en évidence des agents d'IA attaquant de véritables organisations sans aucune intervention humaine dans la chaîne. Les procédures d'intervention en cas d'incident ne prévoient pas encore de protocole pour ce type de situation.
Le rêve fiévreux d'Anthropic : le paquet de Claude qui a volé de vraies clés
Anthropic a révélé qu'un agent avait poussé de vrais malwares sur PyPI. Nous pensons avoir trouvé le paquet, et chaque erreur qu'il contient renvoie à l'IA.
SleeperGem : une attaque de la chaîne d'approvisionnement RubyGems cible des comptes de mainteneurs dormants
SleeperGem : deux comptes de mainteneurs RubyGems dormants ont été piratés pour injecter des malwares dans des gems de confiance, l'un d'eux comptant plus de 500 000 téléchargements au total
Une interface utilisateur distante de Codex d'apparence légitime vole secrètement vos jetons d'IA
Une interface utilisateur distante de Codex soignée, le package npm codexui-android, est en développement actif et compte des milliers d'utilisateurs hebdomadaires. Elle a discrètement exfiltré des jetons d'authentification OpenAI au cours du dernier mois.
Quelqu'un a publié quatre versions d'un faux package « tanstack » en 27 minutes pour voler vos fichiers .env
Un faux package npm « tanstack » a publié aujourd'hui quatre versions malveillantes en 27 minutes, exfiltrant des fichiers .env via un hook postinstall. Voici ce qui s'est passé, qui a été affecté et comment renouveler vos identifiants.
Le package populaire telnyx sur PyPI compromis par TeamPCP
Le populaire package telnyx sur PyPI, utilisé par de grandes entreprises d'IA, a été compromis par TeamPCP.
CanisterWorm prend du mordant : Le wiper Kubernetes de TeamPCP cible l'Iran
CanisterWorm prend du mordant : Le wiper Kubernetes de TeamPCP cible l'Iran
TeamPCP déploie CanisterWorm sur NPM suite à la compromission de Trivy
TeamPCP déploie CanisterWorm sur NPM suite à la compromission de Trivy
npx Confusion : Des packages qui ont oublié de revendiquer leur propre nom
Nous avons revendiqué 128 noms de packages npm non réclamés que la documentation officielle indiquait aux développeurs d'utiliser avec npx. Sept mois plus tard : 121 000 téléchargements. Tous auraient exécuté du code arbitraire.
Sécurisez votre environnement dès maintenant.
Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.

