LINUX.ORG.RU

Новый червь ChainDrop поразил более 400 NPM-пакетов

 , , , ,

Группа Безопасность

Зафиксирована массовая атака на пакеты в репозитории NPM, проводимая с использованием нового самораспространяющегося червя ChainDrop, подставляющего вредоносное ПО в зависимости. В результате атаки опубликовано 2212 вредоносных выпусков для 444 пакетов. Наиболее популярные из скомпрометированных пакетов keyv, flat-cache и file-entry-cache насчитывают 154, 149.9 и 147.6 миллионов загрузок в неделю.

Загрузчик червя размещался в файлах setup.mjs и Math_Symbol.js, которые запускались при помощи preinstall-обработчика ("preinstall": "node setup.mjs"), вызываемого при установке поражённого пакета. Указанные скрипты загружали легитимный Bun runtime и обфусцированный код червя, размером 710 Кб. После активации червь выполнял поиск в системе и в переменных окружения токенов к NPM, PyPI, CircleCI, AWS, GCP, Docker, Azure, HashiCorp, KubernetesK8s и другим сервисам (всего анализировалось более 140 файловых путей, типа ~/.npmrc), а также анализировал память (через /proc/<pid>/mem) окружения GitHub Actions на предмет токенов и учётных данных.

В случае обнаружения токена для подключения к каталогу NPM червь автоматически публиковал новые вредоносные релизы для разрабатываемых в текущем окружении пакетов, поражая дерево зависимостей. В отличие от ранее выявленного червя Shai-Hulud 2.0 в ChainDrop была реализована техника EtherHiding для получения управляющих команд через публичный блокчейн Ethereum, задействовано шифрование для скрытия передаваемых на сервер атакующих конфиденциальных данных и обеспечено внедрение в файлы конфигурации Claude Code, VS Code и GitHub Copilot для закрепления присутствия в системе.

Атака началась с компрометации процесса формирования релизов на базе GitHub Actions для пакета keyv, насчитывающего 154 млн загрузок в неделю и используемого как зависимость в 1703 пакетах. Атакующие сформировали новую версию 6.0.0, подставив в неё вредоносный код, и опубликовали её с использованием механизма «Trusted Publishers» и корректной SLSA-аттестацией. После публикации червь поразил многие зависимые от keyv пакеты и по цепочке стал поражать непрямые зависимости.

Среди наиболее популярных пакетов, которые оказались поражены червём, опубликовавшим для них вредоносные релизы:

  • flat-cache 6.1.24 (149.8 млн загрузок в неделю);
  • file-entry-cache 11.1.6 (147.5 млн);
  • cacheable-request 13.0.20 (33.9 млн);
  • @cacheable/utils 2.5.1 (8.7 млн);
  • cacheable 2.5.1 (7.8 млн);
  • @cacheable/memory 2.2.1 (7.1 млн);
  • cache-manager 7.2.10 (4.2 млн);
  • @cacheable/node-cache 3.1.2 (1.5 млн).

>>> Источник: OpenNET (opennet.ru)

dataman
()

Представлен открытый проект Decimen Optical Transfer для передачи файлов через QR-коды

 , , ,

Группа Open Source

Разработчик BashAlarmist (Evan Crawley) представил открытый проект под названием Decimen Optical Transfer.

Это решение предназначено для передачи файлов между двумя устройствами с использованием только экрана и камеры через QR-коды с помощью кодов преобразования Луби — первой практической реализации фонтанного кодирования. Исходный код проекта написан на TypeScript и HTML и опубликован на GitHub под лицензией MIT.

Отправляемый файл разбивается на сотни мелких фрагментов (пакетов). Затем для каждого пакета генерируется свой QR-код, который кодирует данные и воссоздаёт их. Принимающее устройство сканирует поток QR-кодов через камеру и собирает файл обратно.

Благодаря фонтанному кодированию камере не нужно ловить каждый кадр по порядку: если камера пропустила пару QR-кодов, файл всë равно соберëтся воедино без битых байтов.

>>> Live-версия (decimen.app)

PunkPerson
()

FFmpeg 9.0

 , , , ,

Группа Мультимедиа

После почти четырёх месяцев разработки состоялся выпуск 9.0 проекта FFmpeg, с кодовым именем «Lei».

Это набор свободных библиотек и утилит с открытым исходным кодом на языке Си, позволяющих записывать, конвертировать и передавать цифровые аудио- и видеозаписи в различных форматах. Название происходит от названия экспертной группы MPEG и FF, означающего «fast forward».

( читать дальше... )

>>> Подробности на GitHub и в первой редакции новости (github.com)

dataman
()

Prismriver Lyrics 1.0.0: CLI и TUI для поиска текстов песен

 , , , ,

Prismriver Lyrics 1.0.0: CLI и TUI для поиска текстов песен
Группа Мультимедиа

Вышла первая версия v1.0.0 проекта Prismriver Lyrics — набора инструментов для поиска текстов песен из различных источников.

prismriver-lyrics-tui отслеживает состояние плеера через MPRIS, автоматически запускает поиск при смене трека и подсвечивает текущую строку для синхронизированных по времени (LRC) текстов.

Основные возможности:

  • 30+ плагинов для поиска текстов песен (prismriver_lyrics.plugins);
  • фильтрация результатов по плагину, языку, оригинал/перевод и синхронизированный/обычный текст, а также ограничение числа результатов (--limit/-l);
  • синхронизированные по времени (LRC) тексты с подсветкой текущей строки в TUI; по мере воспроизведения трека;
  • ручной поиск по названию и исполнителю в CLI и TUI;
  • Vim-style навигация в TUI;
  • выбор темы оформления (стандартные из Textual);
  • дисковый кэш результатов на SQLite с настраиваемым временем жизни (--cache-ttl) и возможностью его отключить (--no-cache);
  • пакет prismriver-lyrics можно использовать как библиотеку в своих Python-проектах (search_lyrics, LyricsResult, LyricsPlugin).

( читать дальше... )

>>> Репозиторий на GitHub (github.com)

anlar
()

Woodpecker CI 3.17

 , woodpecker

Группа Кластеры

31 июля 2026 года опубликован выпуск Woodpecker CI 3.17.0 — свободной системы непрерывной интеграции и доставки, предназначенной для самостоятельного размещения. Woodpecker выполняет описанные в YAML-файлах конвейеры на отдельных агентах и поддерживает контейнерные исполнители Docker и Kubernetes. Исходный код проекта написан преимущественно на Go и распространяется под лицензией Apache 2.0.

Основное внимание в новой версии уделено безопасности агентов, разграничению доступа в Kubernetes и диагностике ошибок выполнения.

Основные изменения Woodpecker CI 3.17:

( читать дальше... )

>>> Источник (github.com)

unclestephen
()

Сколько лет вашей компьютерной технике?

 ,

Будем говорить о личных ПК, ноутбуках, телефонах и планшетах. Имею ввиду не дату приобретения, а год выпуска, или точнее, начало продаж конкретной модели, поскольку известна стратегия приобретения техники по более низкой цене спустя время после релиза.

Сложности могут вызывать определение возраста ПК, можно отталкиваться от поколения процессора. Переферию учитывать не будем, хотя такая вещь как, например, видеокарта значительно меняют возможности персонального компьютера. Определить дату релиза CPU можно тут (cpubenchmark.net).

Подробности пиши в комментарии… это помогает нам в продвижении алгоритмами ЛОРа

Для участия в опросе войдите или зарегистрируйтесь.

>>> Результаты

unclestephen
()

Box64 0.4.4

 , ,

Box64 0.4.4
Группа Open Source

2 августа 2026 года состоялся выпуск Box64 0.4.4 — свободного эмулятора, позволяющего запускать программы и игры Linux для архитектуры x86-64 на системах ARM64, RISC-V и LoongArch64. Проект использует динамическую трансляцию машинного кода и по возможности обращается к нативным системным библиотекам, включая libc, SDL, OpenGL и Vulkan. Исходный код распространяется под лицензией MIT.

Основным пользовательским новшеством стал графический конфигуратор box64-configurator, написанный на Python. Он позволяет создавать и изменять профили .box64rc для отдельных программ и игр, выбирать переменные Box64 и просматривать пояснения к ним без ручного редактирования конфигурационного файла. Интерфейс переведён на английский и китайский языки. Для KDE также подготовлен модуль, позволяющий открывать настройки Box64 из контекстного меню исполняемого файла.

Основные изменения Box64 0.4.4:

( читать дальше... )

>>> Источник (github.com)

unclestephen
()

Tomviz 3.0

 tomviz, , томография

Группа Open Source

2 августа 2026 года компания Kitware объявила о выпуске Tomviz 3.0 — крупнейшего обновления за всю историю проекта. Tomviz представляет собой свободное кроссплатформенное приложение для реконструкции, обработки, анализа и визуализации трёхмерных томографических данных. Исходный код распространяется под лицензией BSD 3-Clause, приложение доступно для Linux, macOS и Windows.

Tomviz используется преимущественно при работе с данными электронной и рентгеновской томографии. Программа позволяет провести полный цикл обработки: загрузить серии проекций, выполнить выравнивание и трёхмерную реконструкцию, выделить интересующие объекты, провести количественный анализ и подготовить визуализацию. Обработку можно дополнять собственными преобразованиями на Python и C++.

( читать дальше... )

>>> Источник (kitware.com)

unclestephen
()

Обновился эмулятор архитектуры Эльбрус на основе QEMU

 , , ,

Группа Разработка

Эмулятор пользовательских приложений системы команд Эльбрус (qemu-e2k) обновился до версии 1.2. Скорректирован список неподдерживаемых операций.

Эмулятор qemu-e2k обеспечивает возможность, используя операционную систему семейства Linux запускать прикладные программы для операционных систем семейства Linux в машинных кодах Эльбрус (e2k) на компьютере архитектуры x86-64.

Эмулятор qemu-e2k (release 1.2) соответствует срезу версии 11.0.1 из основного репозитория проекта.

Версия qemu-e2k (release 1.2) поддерживает работу с приложениями, собранными под платформу Эльбрус версий системы
команд elbrus-v2 - elbrus-v6. По умолчанию задаётся версия системы команд elbrus-v6.

Версия qemu-e2k (release 1.2) имеет следующие ограничения:

( читать дальше... )

>>> Зеркало QEMU с патчами поддержки архитектуры Эльбрус (openelbrus.ru)

IvGrad
()

NethSecurity 8.8.0

 ,

NethSecurity 8.8.0
Группа Linux General

29 июля 2026 года представлен NethSecurity 8.8.0 — крупное обновление свободного Linux-дистрибутива для создания межсетевых экранов и сетевых шлюзов. Новая версия переведена с OpenWrt 24.10.5 на OpenWrt 25.12.5, что принесло обновления ядра, сетевого стека, VPN-компонентов и системных библиотек, а также устранило множество уязвимостей.

NethSecurity представляет собой производную от OpenWrt, ориентированную прежде всего на малые и средние организации. Система предоставляет веб-интерфейс для управления межсетевым экраном, несколькими подключениями к интернету, DPI, фильтрацией угроз и VPN на базе IPsec, OpenVPN и WireGuard. Исходный код проекта доступен на GitHub под лицензией GPLv2 или более поздней; готовые установочные образы выпускаются для архитектуры x86-64.

Главным внутренним изменением стал переход с пакетного менеджера opkg на apk, используемый также в новых версиях OpenWrt. Для администраторов, работающих только через веб-интерфейс, переход должен пройти практически незаметно, но команды установки и управления пакетами через терминал теперь отличаются. В основу системы положено ядро Linux 6.12, OpenVPN обновлён до версии 2.7.4, а реализация IPsec strongSwan — до 6.0.3. Разработчики также заявляют об улучшении совместимости с оборудованием, стабильности и общей защищённости системы.

Основные пользовательские изменения:

( читать дальше... )

>>> Источник (nethserver.org)

unclestephen
()

Еще топики

Август 2026

Июль 2026

Июль 2026

RSS-подписка на новости

Канал в Telegram