Binance Square
#npm

npm

20,412 penayangan
36 Berdiskusi
雪奈的白子
·
--
Tim Keamanan Mist baru saja memantau adanya aktivitas serangan rantai pasokan npm yang berbahaya dan terkoordinasi, sedang menargetkan pengguna npm dan developer DeFi ⚠️ Berdasarkan deteksi dari MistEye milik Mist, ini merupakan serangan terkoordinasi: penyerang membuat repositori kode bot transaksi palsu dan paket npm bertema DeFi, lalu menyebarkan alat pencuri informasi berbasis JavaScript. Saat ini, telah ditemukan 30 paket npm berbahaya, termasuk stake-math@3.5.4。 Yang patut sangat diperhatikan adalah salah satu repositori, donoaccestag/forex-mt5-trading-bot, bergantung pada paket berbahaya tersebut, dan repositori itu telah menghasilkan sekitar 2300 fork yang sangat homogen—kemungkinan besar dibuat secara massal oleh penyerang—terutama terkonsentrasi pada akun poly-stocks。 Begitu perangkat Anda terinfeksi, penyerang dapat mencuri: 🔴 Kunci privat dompet kripto, seed phrase (kata sandi pemulihan) 🔴 Cookies browser dan kata sandi yang tersimpan 🔴 Kredensial developer, kunci SSH 🔴 Riwayat shell, token API 🔴 Informasi sensitif lainnya seperti data dari pengelola kata sandi **Developer perlu segera melakukan langkah-langkah perlindungan ini:** 1️⃣ Hapus semua paket npm yang terdampak 2️⃣ Audit package.json dan package-lock.json serta log CI 3️⃣ Semua sistem yang pernah menjalankan npm install dianggap berpotensi telah diserang 4️⃣ Segera ganti informasi sensitif yang terekspos seperti kunci dompet, token npm, kredensial cloud, dll. 5️⃣ Bangun ulang lingkungan pengembangan dari image yang bersih Keamanan bukan hal kecil. Dalam beberapa tahun terakhir, serangan rantai pasokan semakin sering terjadi. Semua developer DeFi perlu meningkatkan kewaspadaan! #npm #慢雾 #安全链安全
Tim Keamanan Mist baru saja memantau adanya aktivitas serangan rantai pasokan npm yang berbahaya dan terkoordinasi, sedang menargetkan pengguna npm dan developer DeFi ⚠️

Berdasarkan deteksi dari MistEye milik Mist, ini merupakan serangan terkoordinasi: penyerang membuat repositori kode bot transaksi palsu dan paket npm bertema DeFi, lalu menyebarkan alat pencuri informasi berbasis JavaScript. Saat ini, telah ditemukan 30 paket npm berbahaya, termasuk stake-math@3.5.4。

Yang patut sangat diperhatikan adalah salah satu repositori, donoaccestag/forex-mt5-trading-bot, bergantung pada paket berbahaya tersebut, dan repositori itu telah menghasilkan sekitar 2300 fork yang sangat homogen—kemungkinan besar dibuat secara massal oleh penyerang—terutama terkonsentrasi pada akun poly-stocks。

Begitu perangkat Anda terinfeksi, penyerang dapat mencuri:
🔴 Kunci privat dompet kripto, seed phrase (kata sandi pemulihan)
🔴 Cookies browser dan kata sandi yang tersimpan
🔴 Kredensial developer, kunci SSH
🔴 Riwayat shell, token API
🔴 Informasi sensitif lainnya seperti data dari pengelola kata sandi

**Developer perlu segera melakukan langkah-langkah perlindungan ini:**
1️⃣ Hapus semua paket npm yang terdampak
2️⃣ Audit package.json dan package-lock.json serta log CI
3️⃣ Semua sistem yang pernah menjalankan npm install dianggap berpotensi telah diserang
4️⃣ Segera ganti informasi sensitif yang terekspos seperti kunci dompet, token npm, kredensial cloud, dll.
5️⃣ Bangun ulang lingkungan pengembangan dari image yang bersih

Keamanan bukan hal kecil. Dalam beberapa tahun terakhir, serangan rantai pasokan semakin sering terjadi. Semua developer DeFi perlu meningkatkan kewaspadaan!

#npm #慢雾 #安全链安全
🚨 Peringatan Keamanan: 30 paket npm berbahaya menyamar sebagai bot perdagangan, menargetkan pencurian kunci pengembang dan frasa sandi/mnemonik! #npm #DeFi
🚨 Peringatan Keamanan: 30 paket npm berbahaya menyamar sebagai bot perdagangan, menargetkan pencurian kunci pengembang dan frasa sandi/mnemonik! #npm #DeFi
Tim Keamanan Misty baru saja mengeluarkan peringatan, mendeteksi adanya serangan rantai pasokan berbahaya yang terkoordinasi terhadap pengguna npm dan pengembang DeFi⚠️ Berdasarkan pemantauan MistEye dari Misty, pelaku menargetkan lewat repositori kode bot transaksi palsu serta paket npm bertema DeFi, lalu menanamkan alat pencuri informasi JavaScript. Saat ini telah ditemukan sekitar 30 paket npm berbahaya, di mana stake-math@3.5.4 sudah muncul sebagai dependensi terkunci dalam repositori kode publik. Yang lebih mengkhawatirkan, repositori kode terkait telah menghasilkan sekitar 2300 percabangan (fork) yang sangat homogen—kemungkinan besar dibuat secara massal oleh pelaku—terutama terkonsentrasi di bawah akun poly-stocks. Begitu terkena, pelaku dapat mencuri: 🔴 Kunci privat dompet kripto dan frase sandi (mnemonic) 🔴 Cookie browser, kata sandi yang tersimpan, serta riwayat penelusuran 🔴 Kredensial pengembang, riwayat shell, dan data dari manajer kata sandi 🔴 Informasi sensitif seperti token API dalam kode sumber Saran untuk semua pengembang agar segera melakukan tindakan: 1️⃣ Hapus paket npm yang terdampak 2️⃣ Audit package.json / package-lock.json dan log CI 3️⃣ Periksa sistem yang pernah menjalankan npm install, lalu segera ganti kunci dan kredensial yang terekspos 4️⃣ Bangun ulang lingkungan yang terdampak dari image yang bersih Serangan rantai pasokan bukanlah hal baru, tetapi serangan terarah terhadap pengembang kripto semakin sering terjadi. Tingkatkan kesadaran keamanan dan segera periksa dependensi❗️ #npm #供应链安全 #KeamananDeFi
Tim Keamanan Misty baru saja mengeluarkan peringatan, mendeteksi adanya serangan rantai pasokan berbahaya yang terkoordinasi terhadap pengguna npm dan pengembang DeFi⚠️

Berdasarkan pemantauan MistEye dari Misty, pelaku menargetkan lewat repositori kode bot transaksi palsu serta paket npm bertema DeFi, lalu menanamkan alat pencuri informasi JavaScript. Saat ini telah ditemukan sekitar 30 paket npm berbahaya, di mana stake-math@3.5.4 sudah muncul sebagai dependensi terkunci dalam repositori kode publik.

Yang lebih mengkhawatirkan, repositori kode terkait telah menghasilkan sekitar 2300 percabangan (fork) yang sangat homogen—kemungkinan besar dibuat secara massal oleh pelaku—terutama terkonsentrasi di bawah akun poly-stocks.

Begitu terkena, pelaku dapat mencuri:
🔴 Kunci privat dompet kripto dan frase sandi (mnemonic)
🔴 Cookie browser, kata sandi yang tersimpan, serta riwayat penelusuran
🔴 Kredensial pengembang, riwayat shell, dan data dari manajer kata sandi
🔴 Informasi sensitif seperti token API dalam kode sumber

Saran untuk semua pengembang agar segera melakukan tindakan:
1️⃣ Hapus paket npm yang terdampak
2️⃣ Audit package.json / package-lock.json dan log CI
3️⃣ Periksa sistem yang pernah menjalankan npm install, lalu segera ganti kunci dan kredensial yang terekspos
4️⃣ Bangun ulang lingkungan yang terdampak dari image yang bersih

Serangan rantai pasokan bukanlah hal baru, tetapi serangan terarah terhadap pengembang kripto semakin sering terjadi. Tingkatkan kesadaran keamanan dan segera periksa dependensi❗️

#npm #供应链安全 #KeamananDeFi
Peringatan terbaru Kabut Gelap: rantai pasok npm disusupi secara besar-besaran ⚠️ Ekosistem Keyv/Cacheable menjadi sasaran; pelaku telah merilis lebih dari 2000 versi paket perangkat lunak berbahaya, dengan keyv@6.0.0 telah dikonfirmasi ditanamkan backdoor. Keyv adalah pustaka abstraksi penyimpanan nilai-kunci yang mendukung banyak backend seperti Redis, SQLite, PostgreSQL, MongoDB, dan lainnya—dengan unduhan sekitar 127 juta kali per minggu. Dampaknya sangat luas. Metode serangan sangat mirip dengan aktivitas malware cacing npm Shai-Hulud sebelumnya—sangat otomatis dan mampu mereplikasi dalam skala besar. Risiko utama meliputi: 🔴 Pencurian kredensial dan kebocoran variabel lingkungan 🔴 Kredensial CI/CD dirusak 🔴 Penempatan muatan berbahaya jarak jauh 🔴 Perpindahan lateral melalui lingkungan pengembangan yang terinfeksi Saran keamanan: 1️⃣ Segera identifikasi dan hapus versi paket yang terdampak 2️⃣ Tingkatkan ke versi yang sudah diverifikasi aman 3️⃣ Lakukan peninjauan menyeluruh terhadap file lock dependensi dan log build 4️⃣ Pantau koneksi keluar yang mencurigakan 5️⃣ Putar ulang semua kredensial yang mungkin telah terekspos Serangan rantai pasok sering kali menyusup secara diam-diam ke jalur pengembangan; disarankan agar semua tim—terutama pihak proyek Web3—segera melakukan audit internal dan jangan lengah. #供应链安全 #npm #keamanan jaringan
Peringatan terbaru Kabut Gelap: rantai pasok npm disusupi secara besar-besaran ⚠️

Ekosistem Keyv/Cacheable menjadi sasaran; pelaku telah merilis lebih dari 2000 versi paket perangkat lunak berbahaya, dengan keyv@6.0.0 telah dikonfirmasi ditanamkan backdoor. Keyv adalah pustaka abstraksi penyimpanan nilai-kunci yang mendukung banyak backend seperti Redis, SQLite, PostgreSQL, MongoDB, dan lainnya—dengan unduhan sekitar 127 juta kali per minggu. Dampaknya sangat luas.

Metode serangan sangat mirip dengan aktivitas malware cacing npm Shai-Hulud sebelumnya—sangat otomatis dan mampu mereplikasi dalam skala besar. Risiko utama meliputi:

🔴 Pencurian kredensial dan kebocoran variabel lingkungan
🔴 Kredensial CI/CD dirusak
🔴 Penempatan muatan berbahaya jarak jauh
🔴 Perpindahan lateral melalui lingkungan pengembangan yang terinfeksi

Saran keamanan:
1️⃣ Segera identifikasi dan hapus versi paket yang terdampak
2️⃣ Tingkatkan ke versi yang sudah diverifikasi aman
3️⃣ Lakukan peninjauan menyeluruh terhadap file lock dependensi dan log build
4️⃣ Pantau koneksi keluar yang mencurigakan
5️⃣ Putar ulang semua kredensial yang mungkin telah terekspos

Serangan rantai pasok sering kali menyusup secara diam-diam ke jalur pengembangan; disarankan agar semua tim—terutama pihak proyek Web3—segera melakukan audit internal dan jangan lengah.

#供应链安全 #npm #keamanan jaringan
🚨 Serangan ChainDrop Memasuki Rangkaian npm yang Disasar Sebuah laporan keamanan mengungkap meluasnya serangan siber ChainDrop, di mana penyerang menargetkan lebih dari 1300 paket di repositori npm terkenal. Pelaku menggunakan alur kerja GitHub Actions yang sah untuk menyebarkan kode berbahaya, sehingga memengaruhi proyek perangkat lunak yang bergantung pada paket-paket tersebut. ━━━━━━━━━━━━━━ 📊 Dampak: 📈 Tinggi 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec 📰 Sumber: 4sysops.com
🚨 Serangan ChainDrop Memasuki Rangkaian npm yang Disasar

Sebuah laporan keamanan mengungkap meluasnya serangan siber ChainDrop, di mana penyerang menargetkan lebih dari 1300 paket di repositori npm terkenal. Pelaku menggunakan alur kerja GitHub Actions yang sah untuk menyebarkan kode berbahaya, sehingga memengaruhi proyek perangkat lunak yang bergantung pada paket-paket tersebut.

━━━━━━━━━━━━━━
📊 Dampak: 📈 Tinggi
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec

📰 Sumber: 4sysops.com
⚠️ Serangan malware menargetkan Vite melalui paket npm berbahaya Peneliti keamanan siber menemukan tujuh paket npm berbahaya yang menargetkan lingkungan alat front-end Vite dalam serangan rantai pasok perangkat lunak. Paket-paket ini menggunakan teknik Blockchain C2 untuk mengirim RAT, sehingga menyoroti risiko yang semakin meningkat dalam ekosistem pengembangan perangkat lunak. ━━━━━━━━━━━━━━ 📊 Dampak: 📈 Tinggi 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #Vite #Malware 🔗 Sumber: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
⚠️ Serangan malware menargetkan Vite melalui paket npm berbahaya

Peneliti keamanan siber menemukan tujuh paket npm berbahaya yang menargetkan lingkungan alat front-end Vite dalam serangan rantai pasok perangkat lunak. Paket-paket ini menggunakan teknik Blockchain C2 untuk mengirim RAT, sehingga menyoroti risiko yang semakin meningkat dalam ekosistem pengembangan perangkat lunak.

━━━━━━━━━━━━━━
📊 Dampak: 📈 Tinggi
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #Vite #Malware

🔗 Sumber: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
🚨 Peringatan keamanan: Peretas mencoba membuat backdoor pada paket npm Injective untuk mencuri kunci wallet. Serangan rantai pasok kini menargetkan langsung tumpukan (stack) pengembang kripto. Menurut perusahaan keamanan Socket, kode berbahaya disuntikkan ke dalam sebuah paket npm yang terkait dengan alur kerja wallet Injective — dirancang untuk diam-diam menyedot private key dan kredensial dari pengembang serta aplikasi yang mereka bangun. Mengapa ini penting: • Paket npm menjadi inti dari sebagian besar front-end Web3 dan tooling • Satu dependensi yang terkompromi dapat menguras banyak sekali wallet pengguna • Insiden ini menimpa Injective, L1 berbasis Cosmos yang populer untuk DeFi dan trading on-chain Peneliti Socket memperingatkan risikonya sangat parah terutama bagi aplikasi yang menangani koneksi wallet Injective, di mana paket yang terkontaminasi dapat mengekfiltrasi kunci pada saat pengguna masuk (sign in). Kabar baiknya: paket tersebut terdeteksi sebelum adopsi meluas. Namun ini menjadi pengingat yang tajam bahwa "sekadar npm install" tidak lagi aman dalam kripto. Tim harus mengunci (pin) dependensi, audit lockfile, dan gunakan alat pemindai (scanner) untuk mendeteksi skrip post-install yang mencurigakan. Seiring nilai makin banyak bergerak on-chain, permukaan serangan bergeser ke kode itu sendiri. Tetap waspada, para dev. 🔐 #Injective #CryptoSecurity #DeFi #Web3 #npm
🚨 Peringatan keamanan: Peretas mencoba membuat backdoor pada paket npm Injective untuk mencuri kunci wallet.

Serangan rantai pasok kini menargetkan langsung tumpukan (stack) pengembang kripto. Menurut perusahaan keamanan Socket, kode berbahaya disuntikkan ke dalam sebuah paket npm yang terkait dengan alur kerja wallet Injective — dirancang untuk diam-diam menyedot private key dan kredensial dari pengembang serta aplikasi yang mereka bangun.

Mengapa ini penting:
• Paket npm menjadi inti dari sebagian besar front-end Web3 dan tooling
• Satu dependensi yang terkompromi dapat menguras banyak sekali wallet pengguna
• Insiden ini menimpa Injective, L1 berbasis Cosmos yang populer untuk DeFi dan trading on-chain

Peneliti Socket memperingatkan risikonya sangat parah terutama bagi aplikasi yang menangani koneksi wallet Injective, di mana paket yang terkontaminasi dapat mengekfiltrasi kunci pada saat pengguna masuk (sign in).

Kabar baiknya: paket tersebut terdeteksi sebelum adopsi meluas. Namun ini menjadi pengingat yang tajam bahwa "sekadar npm install" tidak lagi aman dalam kripto. Tim harus mengunci (pin) dependensi, audit lockfile, dan gunakan alat pemindai (scanner) untuk mendeteksi skrip post-install yang mencurigakan.

Seiring nilai makin banyak bergerak on-chain, permukaan serangan bergeser ke kode itu sendiri. Tetap waspada, para dev. 🔐

#Injective #CryptoSecurity #DeFi #Web3 #npm
🚨 2.000 PAKET BERACUN TERKENA BENCANA $KEYV — 127JUTA DOWNLOAD DALAM JANGKAUAN LETUSAN! 💥 Dengan 127Juta download per minggu, ini bukan sekadar bug — ini adalah pelanggaran yang dipersenjatai dengan jangkauan letusan yang besar. 🦈 Penyerang membanjiri ekosistem Keyv/Cacheable dengan 2.000+ versi berbahaya, termasuk keyv@6.0.0, meniru otomatisasi cacing Shai-Hulud. 🔍 Inilah cara proyek dirusak dari dalam: pencurian kredensial, kebocoran kunci CI/CD, payload jarak jauh, pergerakan lateral melalui lingkungan pengembangan. Setiap aplikasi hilir yang menyentuh library ini ikut terekspos. 📊 Jika Anda memegang kunci atau menjalankan pipeline build di Node.js, anggap dependensi Anda telah terkompromi sampai diaudit. Segera rotasi kredensial dan periksa file lock sekarang. ⚠️ 💬 Apakah pohon dependensi proyek Anda bersih, atau Anda hanya selangkah dari mimpi buruk? 👇 ⚠️ Bukan nasihat keuangan. Kelola risiko Anda selalu. 🛡️ 🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM 🔍 🛡️
🚨 2.000 PAKET BERACUN TERKENA BENCANA $KEYV — 127JUTA DOWNLOAD DALAM JANGKAUAN LETUSAN! 💥

Dengan 127Juta download per minggu, ini bukan sekadar bug — ini adalah pelanggaran yang dipersenjatai dengan jangkauan letusan yang besar. 🦈 Penyerang membanjiri ekosistem Keyv/Cacheable dengan 2.000+ versi berbahaya, termasuk keyv@6.0.0, meniru otomatisasi cacing Shai-Hulud. 🔍

Inilah cara proyek dirusak dari dalam: pencurian kredensial, kebocoran kunci CI/CD, payload jarak jauh, pergerakan lateral melalui lingkungan pengembangan. Setiap aplikasi hilir yang menyentuh library ini ikut terekspos. 📊

Jika Anda memegang kunci atau menjalankan pipeline build di Node.js, anggap dependensi Anda telah terkompromi sampai diaudit. Segera rotasi kredensial dan periksa file lock sekarang. ⚠️ 💬 Apakah pohon dependensi proyek Anda bersih, atau Anda hanya selangkah dari mimpi buruk? 👇

⚠️ Bukan nasihat keuangan. Kelola risiko Anda selalu. 🛡️

🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM

🔍 🛡️
Masuk untuk menjelajahi konten lainnya
Bergabunglah dengan pengguna kripto global di Binance Square
⚡️ Dapatkan informasi terbaru dan berguna tentang kripto.
💬 Dipercayai oleh bursa kripto terbesar di dunia.
👍 Temukan wawasan nyata dari kreator terverifikasi.
Email/Nomor Ponsel