Из репозитория npm изгнали опасных Windows- и Linux-зловредов

Из репозитория npm изгнали опасных Windows- и Linux-зловредов

Из репозитория npm изгнали опасных Windows- и Linux-зловредов

Команда npm удалила с портала четыре Node.js-пакета с вредоносным кодом, способным устанавливать удаленное соединение со сторонним сервером. Зловреды просуществовали в открытом доступе два года; за последние месяцы их успели скачать более 1000 раз.

Речь идет о следующих пакетах:

Все они уже вычищены из репозиториев на GitHub, соответствующие npm-аккаунты разработчиков закрыты. Тем, кто успел скачать вредоносный пакет, рекомендуется удалить его и сменить все логины и пароли, используемые в локальном окружении.

Эксперту BleepingComputer удалось отыскать и изучить копии исходников вредоносных Node.js-пакетов. Анализ показал, что код plutov-slack-client, nodetest1010 и nodetest199 одинаков и способен работать на Windows и Unix-подобных системах. При установке зловред открывает обратный шелл, обеспечивая злоумышленнику удаленный доступ к скомпрометированной системе.

«Любой компьютер, на котором установлен или работает этот пакет, следует считать полностью скомпрометированным, — сказано в бюллетене npm. — Все секретные данные и ключи, сохраненные на этом компьютере, следует немедленно сменить, используя другое устройство. Пакет надлежит удалить, однако, поскольку контроль над компьютером уже перехвачен, эта мера не гарантирует удаление всех вредоносных программ, которые могли появиться в результате его установки».

Пакет npmpubman по коду и назначению отличен от рассмотренной выше троицы. Он собирает пользовательские данные из переменных окружения и выгружает их на удаленный сервер. Злоумышленники могут использовать подобный инструмент, к примеру, для сбора информации о системе перед атакой. Активация вредоноса, согласно бюллетеню, не происходит автоматически, жертва должна запустить его вручную.

Здесь был ИИ: журналистам предложили маркировать нейросетевые материалы

Союз журналистов России выступил за обязательную маркировку материалов, созданных с применением искусственного интеллекта. Причём редакциям предлагают не ограничиваться лаконичным «сделано с помощью ИИ», а подробно объяснять, что именно он делал с текстом.

Согласно рекомендациям СЖР, дисклеймер следует размещать в начале или конце публикации.

В нём нужно указывать конкретную роль технологии: нейросеть могла подготовить черновик, перевести материал, отредактировать его или выполнить другую задачу.

Отдельно предлагается сообщать, участвовал ли человек в проверке результата. Таким образом, читатель сможет понять не только происхождение текста, но и выяснить, посмотрел ли на него живой редактор перед публикацией.

При этом СЖР рекомендует не маркировать как сгенерированный аутентичный контент, если ИИ не участвовал непосредственно в его создании. Это должно предотвратить путаницу.

Инициатива пока оформлена как рекомендации для прессы. Не определены также единая формулировка дисклеймера, критерии значимого участия ИИ и ответственность редакций за отсутствие маркировки.

RSS: Новости на портале Anti-Malware.ru