node.js

  1. NewsMaker

    Новости Клиент всегда прав, особенно если пишет взломщик. Партнёров Booking.com заражают через жалобы на проживание

    Сотрудники отелей сами открывают путь вредоносному коду в корпоративную сеть. Гостиничные жалобы часто требуют быстрой реакции, и именно на такой спешке сыграли злоумышленники, атаковавшие партнёров Booking.com в Японии через письма от имени гостей. Сотрудникам отелей рассылали сообщения о...
  2. NewsMaker

    Новости «Кажется, у нас жалоба». Как одно письмо «недовольного гостя» незаметно рушит защиту целой гостиницы

    Сначала всё выглядит как обычное фото, но за привычной формой скрывается чужой сценарий. В гостиничном бизнесе письма с жалобами и фотографиями выглядят рабочей рутиной, и именно этот привычный сценарий злоумышленники превратили во входную точку для новой многоступенчатой кампании против...
  3. NewsMaker

    Новости Искали свежий Node.js, а скачали невидимый вирус. Разбираем схему распространения OXLOADER

    Когда даже первая ссылка в поиске пытается украсть ваши пароли — шансов на спасение почти не остаётся. Поисковая реклама всё чаще становится входом не на сайт разработчика, а в цепочку заражения, и новая вредоносная кампания REF8372 использовала поддельные объявления Google Ads для доставки...
  4. NewsMaker

    Новости Песочница оказалась дырявым ведром. Очередной способ взломать Node.js уже гуляет по сети

    Исправить положение дел быстро не выйдет, и на это есть причины. Критическая уязвимость в популярной библиотеке vm2 для Node.js поставила под угрозу сервисы, которые запускают чужой JavaScript-код в изолированной среде. Ошибка позволяет выйти за пределы песочницы и получить выполнение...
  5. NewsMaker

    Новости Минус 5% потребления RAM и 5-кратное ускорение: Bun 1.1.13 наносит ответный удар по Node и Deno

    Теперь даже громкое имя владельца не спасает технологию от критики. Платформа Bun, предназначенная для запуска JavaScript и TypeScript , давно привлекла разработчиков скоростью и набором встроенных возможностей, но вместе с популярностью у проекта накопилась и другая репутация. При работе...
  6. NewsMaker

    Новости Сюрприз для криптанов: популярный пакет Velora SDK начал жить своей жизнью и звать хакеров в гости

    Похоже, даже безупречная репутация не гарантирует, что данные уцелеют. Разработчики криптосервисов столкнулись с неприятным сюрпризом: один из релизов популярного пакета для работы с децентрализованной биржей Velora оказался заражён. Проблема затронула не всю линейку, а только одну версию, но...
  7. NewsMaker

    Новости Работа мечты: вы нам код, мы вам вирус. Тестовые задания стали опаснее сомнительных сайтов

    Привычный запуск кода в терминале превращает личную систему в открытую книгу. Попытка устроиться на работу разработчиком может обернуться заражением системы — новая волна атак маскируется под тестовые задания и репозитории с кодом. За внешне безобидными проектами скрывается вредоносная...
  8. NewsMaker

    Новости «Хватит слать нам отчёты! Денег всё равно не заплатим». HackerOne сообщила о приостановке программы Internet Bug Bounty

    Желающих помочь стало так много, что модераторы просто утонули в письмах. Рынок Bug Bounty меняется на глазах, и один из самых заметных сигналов пришёл от Internet Bug Bounty. Программа, больше десяти лет поощрявшая поиск опасных ошибок в открытом ПО, остановила приём новых заявок . Причина...
  9. NewsMaker

    Новости Хотели записать подкаст, а получили вирус. История о том, как опасно быть популярным автором на GitHub

    Хакеры разводят лучших программистов мира на простую команду в консоли. Обычная переписка, приглашение на подкаст или рабочий созвон – так начинается атака, которая в итоге может дать злоумышленникам доступ к миллионам проектов. В последние недели сразу несколько разработчиков популярных...
  10. NewsMaker

    Новости Тихий взлом и полная невидимость. Рассказываем, как новый вирус RoadK1ll захватывает корпоративные сети

    Знакомые инструменты администрирования превратились в опасное оружие. Незаметное присутствие внутри сети остаётся главным козырем злоумышленников, и новая находка специалистов Blackpoint показывает , насколько изощрёнными становятся такие инструменты. Вредоносный модуль под названием...
  11. NewsMaker

    Новости Дыра есть, исправлять не будем. В Node.js нашли способ взломать почти всё, но разработчики называют это «особенностью архитектуры»

    Масштаб грядущих неприятностей пока трудно даже вообразить. В экосистеме Node.js обнаружили уязвимость, связанную с базовой логикой HTTP-клиента, которая позволяет обойти прежнюю защиту от разделения запросов. Мартино Спаньоло под ником r3verii опубликовал разбор после того, как команда...
  12. NewsMaker

    Новости Хакеры спрятали командный сервер в блокчейне Solana. Нет, криптовалюту они не крадут — они крадут всё остальное

    TXT-запись в Solana Name Service помогает быстро переключать инфраструктуру атакующих. В Positive Technologies рассказали о новой цепочке заражения, где злоумышленники прячут командный сервер за блокчейном Solana. В январе 2026 года команда киберразведки PT Expert Security Center обнаружила...
  13. NewsMaker

    Новости CVE-2026-22709, произвольный код на хосте и миллионы уязвимых установок. Почему баг в vm2 — это катастрофа для Node.js экосистемы

    Все версии vm2 ниже 3.10.2 уязвимы к атаке. В библиотеке vm2 , которую часто используют как JavaScript-песочницу для запуска недоверенного кода в Node.js, нашли критическую уязвимость побега из sandbox. Проблема получила идентификатор CVE-2026-22709 и оценку 9.8 по CVSS, а успешная...
  14. NewsMaker

    Новости CVE-2026-22709, произвольный код на хосте и миллионы уязвимых установок. Почему баг в vm2 — это катастрофа для Node.js экосистемы

    Все версии vm2 ниже 3.10.2 уязвимы к атаке. В библиотеке vm2 , которую часто используют как JavaScript-песочницу для запуска недоверенного кода в Node.js, нашли критическую уязвимость побега из sandbox. Проблема получила идентификатор CVE-2026-22709 и оценку 9.8 по CVSS, а успешная...
  15. NewsMaker

    Новости «Фриланс на 800 тысяч». Как “вакансия” в LinkedIn оказалась попыткой заразить компьютер разработчика

    Какая деталь в профиле рекрутера должна была насторожить сразу? Разработчик Дэниел Тофан рассказал о попытке заразить его компьютер через «выгодное» предложение работы в <span class="blocked-highlight" title="Соцсеть заблокирована на территории РФ">LinkedIn</span>. 21 января 2026 года ему...
  16. NewsMaker

    Новости «Фриланс на 800 тысяч». Как “вакансия” в LinkedIn оказалась попыткой заразить компьютер разработчика

    Какая деталь в профиле рекрутера должна была насторожить сразу? Разработчик Дэниел Тофан рассказал о попытке заразить его компьютер через «выгодное» предложение работы в <span class="blocked-highlight" title="Соцсеть заблокирована на территории РФ">LinkedIn</span>. 21 января 2026 года ему...
  17. NewsMaker

    Новости Почему ваш сайт на Node.js может внезапно «лечь»? Всё дело в баге, который разработчики V8 даже не считают за ошибку

    В зоне риска оказались системы, работающие на каждом втором проекте. Разработчики Node.js выпустили обновления для устранения критической уязвимости, которая способна привести к отказу в обслуживании на большинстве приложений, работающих в продакшене. Проблема связана с некорректной...
  18. NewsMaker

    Новости Пять способов перезапуска, девять узлов Ethereum и самообновление. На что ещё способен EtherRAT?

    Вредонос меняет облик гораздо раньше, чем кто-то успевает его заметить. Появление нового вредоносного инструмента в цепочке атак React2Shell стало заметным событием на фоне волны взломов, начавшейся после раскрытия уязвимости CVE-2025-55182 . На этот раз речь идёт о гораздо более сложном...
  19. NewsMaker

    Новости Майнинг на тостере и 150000 атак — вот как умный дом тайком расходует ваше электричество

    Новая уязвимость React2Shell в Node.js уже превратила умные дома и серверы по всему миру в охотничьи угодья для ботнетов в стиле Mirai. Новая уязвимость в Node.js, получившая идентификатор CVE-2025-55182 и неофициальное название React2Shell , за считанные дни стала популярным инструментом...
  20. NewsMaker

    Новости Вы скачали Valorant вне Steam? Убедитесь, что это не приглашение в ботнет Tsundere

    Следы ведут к продавцам краденых данных, превратившим заражение домашних ПК в циничный и прибыльный бизнес. Нежелательные программы, распространяющиеся под видом игрового софта, вновь привлекли внимание ИБ-специалистов. Ботнет Tsundere, появившийся минувшим летом, постепенно расширяет охват и...
  21. NewsMaker

    Новости Новый автор вирусов — нейросеть. И она отлично знает, как обмануть вашу защиту.

    Новый вирус нацелен на производственные предприятия и больницы. Новая кампания с использованием вредоносного ПО EvilAI, которую отслеживают специалисты из Trend Micro, показала, как искусственный интеллект превращается в инструмент киберпреступников. В последние недели зафиксированы...
  22. NewsMaker

    Новости 79 миллионов загрузок в неделю от одного российского разработчика. Cотрудник «Яндекса» стал невольным поставщиком ПО для Минобороны США

    Пентагон доверил критическую инфраструктуру программисту из России. Библиотека fast-glob, используемая в тысячах публичных проектов на Node.js и более чем в тридцати системах Министерства обороны США, оказалась проектом одного единственного разработчика. Его онлайн-профили указывают , что...
  23. NewsMaker

    Новости Самая скучная библиотека в мире оказалась самой опасной за всю историю Node.js

    Разработчики устанавливали «is», а по факту — приглашали хакера пожить у себя. Компрометация широко используемой библиотеки JavaScript поставила под угрозу миллионы проектов по всему миру. Речь идёт о пакете «is», который на протяжении многих лет оставался незаметным, но критически важным...
  24. NewsMaker

    Новости Хакеры обходят SSO за секунды — всё из-за багов в популярной библиотеке Samlify

    Samlify проверяет подпись и одновременно пускает злоумышленника внутрь. В библиотеке Samlify, предназначенной для интеграции SAML-аутентификации в приложения на Node.js, обнаружена критическая уязвимость , позволяющая обойти систему единого входа (SSO) и получить несанкционированный доступ...
  25. NewsMaker

    Новости TROX Stealer: юридический спам, который крадёт реальные деньги

    Всего один безобидный клик запускает длинную цепочку неприятностей. TROX Stealer, впервые обнаруженный в декабре 2024 года, стал примером изощрённой вредоносной кампании, нацеленной на кражу чувствительной информации у обычных пользователей. Исследователи из компании Sublime установили ...