
.avif)

Charlie Eriksen
Posts do blog de Charlie Eriksen
Shai-Hulud ressuscita após 111 dias
Uma carga útil conhecida do worm Shai-Hulud permaneceu inativa durante 111 dias, tendo sido posteriormente republicada no npm, passando despercebida pela verificação de malware destinada a detetá-la.
Ainda bem que já se foram, TeamPCP. Agora vem a parte difícil.
A AFP, o FBI e a Polícia de WA acusaram dois homens que estariam por trás do TeamPCP. Charlie Eriksen explica por que razão a detenção não colmata a lacuna que o TeamPCP revelou.
O Shai-Hulud foi o melhor que aconteceu à segurança da cadeia de abastecimento
O npm Trusted Publishing ficou praticamente inativo após o seu lançamento. Depois, o Shai-Hulud e mais 14 « ataques à Supply chain » impulsionaram a sua adoção em 3,4 vezes. O Charlie analisa os dados por trás disso.
Quem esteve por trás do ataque? Talvez ninguém
Três revelações ocorridas este verão documentaram ataques de agentes de IA a organizações reais, sem qualquer intervenção humana no processo. A resposta a incidentes ainda não dispõe de um modelo para este tipo de situação.
Sonho Febril da Anthropic: O pacote de Claude que roubou chaves reais
A Anthropic revelou um agente que enviou malware real para o PyPI. Acreditamos ter encontrado o pacote, e cada erro nele aponta para a IA.
SleeperGem: ataque à cadeia de suprimentos do RubyGems visa contas de mantenedores dormentes
SleeperGem: duas contas de mantenedores dormentes do RubyGems foram sequestradas para injetar malware em gems confiáveis, uma com mais de 500.000 downloads no total
UI Remota do Codex com Aparência Legítima Rouba Secretamente Seus Tokens de IA
Uma UI remota do Codex aprimorada, o pacote npm codexui-android, tem desenvolvimento ativo e milhares de usuários semanais. Ele tem exfiltrado silenciosamente tokens de autenticação da OpenAI no último mês.
Alguém publicou quatro versões de um pacote falso "tanstack" em 27 minutos para roubar seus arquivos .env
Um pacote npm falso "tanstack" publicou quatro versões maliciosas em 27 minutos hoje, exfiltrando arquivos .env via um hook de postinstall. Veja o que aconteceu, quem foi afetado e como rotacionar suas credenciais.
Pacote popular telnyx comprometido no PyPI pelo TeamPCP
O popular pacote telnyx no PyPI, utilizado por grandes empresas de IA, foi comprometido pelo TeamPCP
CanisterWorm Ganha Dentes: Wiper de Kubernetes do TeamPCP Ataca o Irã
CanisterWorm Ganha Dentes: Wiper de Kubernetes do TeamPCP Ataca o Irã
Fique seguro agora
Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

