18 վնասակար npm փաթեթներ դեռևս հեռակա կարգով կառավարում են AI կոդավորման գործակալներին

Անվտանգության հետազոտողները հայտնաբերել են 18 վնասակար npm փաթեթներ, որոնք մնում են ակտիվ և հասանելի տեղադրման համար՝ չնայած հանրային անվտանգության տվյալների բազաներում նախկինում նշվելուն: Այս փաթեթները հատուկ թիրախավորում են AI կոդավորման գործակալները, ինչպիսիք են Claude Code-ը և Cursor-ը: Օգտագործելով այս գործակալներին տրված թույլտվությունները՝ հարձակվողները կարող են հեռակա կարգով վերահսկել ծրագրավորողների համակարգիչները: Վնասակար փաթեթները կիրառում են տարբեր տեխնիկաներ, ներառյալ կոնֆիգուրացիայի առևանգումը և հավատարմագրերի գողությունը: Ի պատասխան՝ հետազոտողները մշակել են «AgentGate» բաց կոդով գործիքը՝ կոնֆիգուրացիաները սկանավորելու և CI/CD խողովակաշարերում փոփոխությունները հայտնաբերելու համար: Բացահայտումները ընդգծում են AI գործակալների էկոհամակարգի խոցելիությունը, որտեղ գործիքների սահմանումները կարող են շահարկվել չարտոնված կոդ գործարկելու համար: Ծրագրավորողներին հորդորում են աուդիտի ենթարկել իրենց կոնֆիգուրացիաները և կիրառել պաշտպանական միջոցներ:
This is a summary. Read the full article at the original source:
Dev.toԿապակցված
LG հեռուստացույցները սկանավորում են տեղական ցանցերը՝ միացված սարքերը հայտնաբերելու համար
Gamers Nexus-ի և Level1Techs-ի անվտանգության հետազոտողները մտահոգություն են հայտնել LG հեռուստացույցների գաղտնիության քաղաքականության վերաբերյալ: Հետա…
Microsoft-ը թողարկել է իր պատմության մեջ ամենամեծ թարմացումների փաթեթը՝ շտկելով Windows օպերացիոն համակարգի և այլ ծրագրերի առնվազն 974 անվտանգության խ…
Microsoft-ի վերջին Patch Tuesday թարմացումը սահմանել է նոր ռեկորդ՝ լուծելով 974 խոցելիություն և ազդեցություն (CVE): Այս հսկայական թողարկումն ընդգծում…



