Фьючерсы
Доступ к сотням фьючерсов
TradFi
Золото
Одна платформа мировых активов
Опционы
Hot
Торги опционами Vanilla в европейском стиле
Единый счет
Увеличьте эффективность вашего капитала
Демо-торговля
Введение в торговлю фьючерсами
Подготовьтесь к торговле фьючерсами
Фьючерсные события
Получайте награды в событиях
Демо-торговля
Используйте виртуальные средства для торговли без риска
Запуск
CandyDrop
Собирайте конфеты, чтобы заработать аирдропы
Launchpool
Быстрый стейкинг, заработайте потенциальные новые токены
HODLer Airdrop
Удерживайте GT и получайте огромные аирдропы бесплатно
Launchpad
Будьте готовы к следующему крупному токен-проекту
Alpha Points
Торгуйте и получайте аирдропы
Фьючерсные баллы
Зарабатывайте баллы и получайте награды аирдропа
Инвестиции
Simple Earn
Зарабатывайте проценты с помощью неиспользуемых токенов
Автоинвест.
Автоинвестиции на регулярной основе.
Бивалютные инвестиции
Доход от волатильности рынка
Мягкий стейкинг
Получайте вознаграждения с помощью гибкого стейкинга
Криптозаймы
0 Fees
Заложите одну криптовалюту, чтобы занять другую
Центр кредитования
Единый центр кредитования
Библиотека Axios подверглась атаке через цепочку поставок, хакеры использовали украденные токены npm для внедрения удаленного трояна, что затронуло примерно 80% облачных сред
Сообщение Deep Tide TechFlow, 2 апреля, как сообщает VentureBeat, злоумышленники похитили npm-доступный токен главного поддерживающего самой популярной JavaScript-библиотеки HTTP-клиента Axios и использовали этот токен для публикации двух вредоносных версий, содержащих кроссплатформенные трояны удаленного доступа (RAT) (axios@1.14.1 и axios@0.30.4). Цели — системы macOS, Windows и Linux. Вредоносные пакеты находились в npm-регистре примерно 3 часа, после чего были удалены.
По данным компании по кибербезопасности Wiz, еженедельное число загрузок Axios превышает 100 миллионов, и он присутствует примерно в 80% облачных и кодовых сред. Компания Huntress обнаружила первые заражения уже через 89 секунд после появления вредоносных пакетов и в течение окна экспозиции подтвердила как минимум 135 скомпрометированных систем.
Стоит отметить, что ранее в проекте Axios были внедрены современные меры безопасности, такие как механизм доверенной публикации OIDC и доказательства прослеживаемости SLSA, но злоумышленникам удалось полностью обойти эти защиты. Расследование показало, что при настройке OIDC в проекте одновременно сохранялся традиционный NPM_TOKEN с долгим сроком действия. А поскольку при сосуществовании обоих вариантов npm по умолчанию отдавал предпочтение традиционным токенам, злоумышленнику не понадобилось обходить OIDC для выполнения публикации.