👓 Ботанские новости

технологии, открытия, исследования и разработки

🔒 Вредоносный npm‑пакет прокрался в сборки GitHub Actions

Дата публикации: 2025-11-12 15:30
Вредоносный npm‑пакет прокрался в сборки GitHub Actions

Вредоносный npm‑пакет прокрался в сборки GitHub Actions

Злоумышленники выкатили npm‑модуль @acitons/artifact, который выглядит как законный @actions/artifact, но вместо артефактов собирает токены ваших CI/CD‑раннеров. За 260 тыс. загрузок пакет успел украсть несколько токенов и выдать их под видом GitHub, пока вы, глядя на логи, думали, что всё в порядке. Ну что ж, держите токены короткоживущими и проверяйте зависимости, иначе «поймаете себя на том, что ставите чужой пакет, не проверив — и будете крутиться, как спиннер без батареек».
#безопасность #devops #npm