javascript

  1. NewsMaker

    Новости Самая скучная библиотека в мире оказалась самой опасной за всю историю Node.js

    Разработчики устанавливали «is», а по факту — приглашали хакера пожить у себя. Компрометация широко используемой библиотеки JavaScript поставила под угрозу миллионы проектов по всему миру. Речь идёт о пакете «is», который на протяжении многих лет оставался незаметным, но критически важным...
  2. NewsMaker

    Новости DNS rebinding и iframe-хаки: Firefox 141 устраняет критические RCE-уязвимости

    В числе исправлений — баги в JIT-компиляторе, CSP и механизмах загрузки. 22 июля 2025 года Mozilla представила обновление Firefox 141, направленное на повышение безопасности браузера. В рамках бюллетеня MFSA 2025-56 устранены 18 уязвимостей, включая ошибки, связанные с работой...
  3. NewsMaker

    Новости DNS rebinding и iframe-хаки: Firefox 141 устраняет критические RCE-уязвимости

    В числе исправлений — баги в JIT-компиляторе, CSP и механизмах загрузки. 22 июля 2025 года Mozilla представила обновление Firefox 141, направленное на повышение безопасности браузера. В рамках бюллетеня MFSA 2025-56 устранены 18 уязвимостей, включая ошибки, связанные с работой...
  4. NewsMaker

    Новости Хакеры майнят так скрытно, что заметить их практически невозможно. А вы бы заметили?

    EverythingIsLife превратил интернет в гигантскую ферму по добыче крипты. ИБ-специалисты из компании cside зафиксировали масштабную кампанию по скрытому майнингу криптовалют , охватившую более 3 500 веб-сайтов. Этот инцидент стал самым крупным за последние годы и ознаменовал возвращение...
  5. NewsMaker

    Новости Когда «+10» приводит к -2³¹ и полному контролю: уязвимость в математике Firefox

    Всё было по правилам, но правила были неправильными. В ходе соревнования Pwn2Own Berlin 2025 исследователь Манфред Пауль продемонстрировал успешную атаку на процесс рендеринга браузера Mozilla Firefox, воспользовавшись уязвимостью в JIT-компиляторе IonMonkey. Несмотря на то, что ему не...
  6. NewsMaker

    Новости Один разработчик остановил армию ИИ-ботов. Его проект теперь используют GNOME и ЮНЕСКО

    Anubis научился отличать людей от машин без капчи и лишнего шума. В борьбе с назойливыми ИИ-ботами, собирающими данные с интернета, появилась мощная альтернатива, пришедшая не из крупных компаний, по типу Cloudflare , а от простых энтузиастов. В начале 2025 года разработчик под...
  7. NewsMaker

    Новости Чем безопаснее сайт, тем опаснее клик — JSFuck наглядно это доказывает

    270 тысяч сайтов не выдержали. Вы точно посещали один из них. Злоумышленники взломали более 260 тысяч легитимных сайтов, внедрив в них вредоносный JavaScript -код, замаскированный под невинную цепочку символов. Обнаруженная специалистами Palo Alto Networks массовая кампания началась в конце...
  8. NewsMaker

    Новости Взломать за 15 секунд, зная лишь имя и кусочек номера. Спасибо, Google

    Запросы шли с миллионов IPv6-адресов, а защита почему-то не срабатывала. Уязвимость в устаревшей форме восстановления имени пользователя Google позволяла подобрать полный номер телефона, привязанный к аккаунту, зная лишь отображаемое имя и часть номера. Такая лазейка серьёзно повышала риск...
  9. NewsMaker

    Новости rm -rf * — и всё исчезает: npm заражён опасным «лечебным» модулем

    Код, который не лечит, а калечит. Два вредоносных пакета были обнаружены в популярном реестре JavaScript-библиотек npm. За безобидными названиями скрывались настоящие стиратели данных, которые после активации удаляют все файлы в рабочей директории приложения. Речь идёт о библиотеках под...
  10. NewsMaker

    Новости Новый SVG-фишинг — когда красивая картинка выполняет код и обходит двухфакторку

    Логотип в подписи письма может оказаться ловушкой для ваших паролей. За последние полгода SVG-файлы неожиданно стали излюбленным инструментом киберпреступников для проведения фишинговых атак через электронную почту. Этот вектор доставки вредоносного кода стремительно набирает популярность, и...
  11. NewsMaker

    Новости PWA, порно и никакой защиты — вы даже не поймёте, когда началась атака

    Один неверный свайп — и ничего уже не вернуть. Специалисты компании c/side выявили новую вредоносную кампанию, которая использует JavaScript-инъекции для скрытого перенаправления мобильных пользователей на поддельные сайты с порнографическим контентом, оформленные как прогрессивные...
  12. NewsMaker

    Новости Хакнули — починили — как конкурс хакеров стал скриптом для апдейтов Firefox

    CVE на сцене, деньги в кармане, уязвимость в системе — как прошёл Pwn2Own для Firefox. Mozilla выпустила экстренные обновления безопасности для Firefox — всего через несколько часов после завершения хакерского соревнования Pwn2Own Berlin 2025 . Причиной стали две критические уязвимости...
  13. NewsMaker

    Новости NPM снова подвёл — пакет притворился утилитой, общался через календарь и даже не пытался быть полезным

    Он сидел тихо до последней версии, а потом начал шептать что-то на незнакомом языке. Злоумышленники вновь атакуют экосистему npm, на этот раз с помощью пакета «os-info-checker-es6» , который маскируется под утилиту для получения информации об операционной системе. Подобная мимикрия...
  14. NewsMaker

    Новости Сыграй в бету — отдай пароли: новая ловушка для геймеров

    Инфостилер под видом игры охотится в Discord. К началу 2025 года похищение учётных данных с помощью вредоносных программ стало настоящей золотой жилой для киберпреступников. Именно инфостилеры обеспечили до 75% всех скомпрометированных учётных записей за 2024 год — это около 2,1 миллиарда...
  15. NewsMaker

    Новости Используете библиотеку «xrpl.js»? Что ж, похоже, у вас большие проблемы

    Официальное обновление оказалось троянским конём — и он уже в вашем коде. Угроза на уровне цепочки поставок программного кода вновь дала о себе знать: рекомендованная Ripple библиотека «xrpl.js» для работы с блокчейном XRP через JavaScript была скомпрометирована. Вредоносный код в неё...
  16. logcoin

    Ищу исполнителя Веб-разработчик для фишинговых сервисов

    Нужно доработать лайв-панели и 5 шаблонов фишей PHP, управление по вебхуку с кнопок Telegram. Есть небольшая админка с настройкой токенов, ссылок и выбором шаблона. Фиши отображаются в iframe и проходят MITM-модификацию (обфускация JS, добавление HTML-мусора и другие обходы Google Safe...
  17. NewsMaker

    Новости Iframe-ловушки: как один скрипт подменяет целые сайты изнутри

    Полноэкранные наложения превращают легитимные площадки в игорные миражи. Вредоносная кампания по внедрению JavaScript-кода на легитимные сайты, направленная на продвижение китайских азартных платформ, достигла беспрецедентного масштаба — под контроль злоумышленников попало уже около 150 тысяч...
  18. NewsMaker

    Новости 100 дилерских центров превратились в распространителей трояна удалённого доступа

    Уязвимость в цепочке поставок превратила автосайты в невольные плацдармы для кибератак. Атака на цепочку поставок затронула более 100 автосалонов в США, подвергая их клиентов риску заражения вредоносным ПО. Злоумышленники воспользовались уязвимостью в стороннем видеосервисе, используемом...
  19. NewsMaker

    Новости «Четыре бэкдора мне в панель»: как один JavaScript-файл захватил тысячи веб-сайтов

    WordPress считает, что он в безопасности, но хакеры знают правду. Эксперты компании c/side выявили изощрённую атаку на WordPress-сайты, в ходе которой злоумышленники использовали один сторонний JavaScript-файл для заражения более тысячи сайтов. Вредоносный код загружался с...
  20. NewsMaker

    Новости Обнаружен метод полностью невидимых фишинговых атак

    Возможно ли распознать код, который не видит ни человек, ни машина? В январе 2025 года исследователи Juniper Threat Labs выявили новую технику обфускации JavaScript , которая активно применяется в фишинговых атаках. Злоумышленники используют невидимые символы Unicode для сокрытия...
  21. NewsMaker

    Новости Вредоносный код в тегах <img>: новая угроза для онлайн-платежей

    Теперь даже простые картинки таят в себе сложные схемы кражи платёжных данных. Исследователи Sucuri обнаружили новую кампанию по краже данных банковских карт, нацеленную на интернет-магазины, использующие платформу Magento . Злоумышленники прячут вредоносный код в HTML-разметке, маскируя...
  22. NewsMaker

    Новости JavaScript на ваших условиях: Brave внедряет скриптлеты для продвинутых пользователей

    Теперь браузер подчиняется вашим правилам и открывает двери к безграничным возможностям. Brave Browser добавляет новую функцию «пользовательские скриптлеты», позволяющую продвинутым пользователям внедрять собственный JavaScript в веб-страницы для глубокой персонализации и контроля над...
  23. NewsMaker

    Новости SLAP и FLOP: две стороны одной 0day-бреши в процессорах Apple

    Даже самые мощные яблочные чипы оказались уязвимыми к новым атакам. Исследователи из Технологического института Джорджии и Рурского университета Бохума обнаружили две новые боковые атаки на процессоры Apple — SLAP и FLOP. Они эксплуатируют уязвимости в механизмах предсказания загрузок...
  24. NewsMaker

    Новости CSS как прикрытие: хакеры массово захватывают чужие веб-ресурсы

    Невидимые скрипты атакуют сайты по всему миру. Как защититься? <style> code {padding: 2px 5px;border-radius: 3px;background: #5f5f5f;font-family: monospace; }</style> На более чем 500 правительственных и университетских веб-сайтах по всему миру обнаружена новая атака с использованием...
  25. NewsMaker

    Новости Открытка с сюрпризом: как поздравление коллег обернулось взломом корпоративных систем

    Под маской праздничного настроения скрывалась масштабная фишинговая атака. Компания GroupGreeting стала жертвой кибератаки, получившей название «zqxq». Эксперты Malwarebytes обнаружили масштабную операцию, похожую на атаки с использованием вредоносного ПО NDSW/NDSX, направленную на...