Всем привет, я хочу провести небольшое исследование, как люди с разными видами активов (фондовый рынок, вклады, крипта (DEFI/токенизация) управляют своими финансами. Ничего продавать не собираюсь, просто интересен опыт других людей.
Поэтому, есть у вас есть хотя бы 2 пункта из этого:
- Брокерский счёт (Тинькофф, БКС, Interactive Brokers...)
- Вклады в 2+ банках
- Криптокошельки / биржи
- DeFi-позиции (пулы ликвидности, стейкинг, фарминг)
и вы готовы уделить мне время чтобы ответить на вопросы голосовым или текстом, то напишите мне в личку или поставьте +, я сам напишу
По итогам поделюсь обобщёнными выводами в канале - какие инструменты используют, что работает, что нет.
Поэтому, есть у вас есть хотя бы 2 пункта из этого:
- Брокерский счёт (Тинькофф, БКС, Interactive Brokers...)
- Вклады в 2+ банках
- Криптокошельки / биржи
- DeFi-позиции (пулы ликвидности, стейкинг, фарминг)
и вы готовы уделить мне время чтобы ответить на вопросы голосовым или текстом, то напишите мне в личку или поставьте +, я сам напишу
По итогам поделюсь обобщёнными выводами в канале - какие инструменты используют, что работает, что нет.
🔥3
Axios скомпрометирован: троян удаленного доступа через npm
Я давно не про фронтенд канал веду, но эта штука касается всех, кто хоть раз писал
Что произошло
Вчера, 30 марта, злоумышленники угнали npm-аккаунт ведущего мейнтейнера axios (jasonsaayman) и залили две вредоносные версии: 1.14.1 и 0.30.4. Axios - самый популярный HTTP-клиент в JS, ~100 млн скачиваний в неделю, стоит примерно в 80% облачных окружений.
Как это работало
Ни одна строка кода axios не была изменена. В package.json тихо добавили зависимость
Публикация обошла штатный CI/CD: атакующий подменил email мейнтейнера на proton.me и залил пакет напрямую через npm CLI украденным токеном. Ни коммита, ни тега в репозитории. Если смотреть на GitHub - ничего не видно, вредоносные версии существовали только в npm-реестре.
Хронология (UTC, 30-31 марта)
05:57 - публикация "чистого" plain-crypto-js@4.2.0 (создание видимости легитимности)
23:59 - выход 4.2.1 с payload
00:21 - axios@1.14.1
01:00 - axios@0.30.4
~03:29 - вредоносные версии удалены
Окно экспозиции - около 3 часов.
Что делает RAT
На каждом зараженном хосте - моментальная разведка: перечисление директорий, корней файловой системы, запущенных процессов. Все улетает на C2. Маяк каждые 60 секунд, готовность принимать команды: выполнение скриптов, инъекция бинарников в память, листинг файлов. На Windows дополнительно прописывается в автозагрузку через реестр и переживает ребут.
После запуска дроппер удаляет себя и подменяет свой package.json на чистую заглушку с версией 4.2.0. Следов почти не остается.
Что делать прямо сейчас
1. Проверить:
2. Откатиться на axios@1.14.0 или 0.30.3
3. Если затронуты - ротировать ВСЕ секреты: SSH-ключи, API-токены, облачные креды, npm-токены. Не in place, а revoke и перевыпуск
4. Не пытаться "чистить" машину - пересобирать с чистого снэпшота
5. Проверить логи CI/CD на соединения к
Главный вывод
npm-реестр принимает валидный токен как единственную границу аутентификации для публикации. Токен украден - все, никакие подписанные коммиты, branch protection и код-ревью не помогут. Пакет выходит от имени настоящего мейнтейнера и выглядит легитимно.
Pin-версии,
Источники: StepSecurity (первооткрыватели), Huntress, Snyk, Wiz, GitHub Issue #10604
Я давно не про фронтенд канал веду, но эта штука касается всех, кто хоть раз писал
npm install - а значит, практически каждого разработчика.Что произошло
Вчера, 30 марта, злоумышленники угнали npm-аккаунт ведущего мейнтейнера axios (jasonsaayman) и залили две вредоносные версии: 1.14.1 и 0.30.4. Axios - самый популярный HTTP-клиент в JS, ~100 млн скачиваний в неделю, стоит примерно в 80% облачных окружений.
Как это работало
Ни одна строка кода axios не была изменена. В package.json тихо добавили зависимость
plain-crypto-js@4.2.1, которая нигде в коде не импортируется. Вся ее задача - выполнить postinstall-скрипт, который за 2 секунды разворачивает кроссплатформенный RAT-дроппер под macOS, Windows и Linux. Еще до того, как npm закончит резолвить остальные зависимости, малварь уже стучится на C2-сервер.Публикация обошла штатный CI/CD: атакующий подменил email мейнтейнера на proton.me и залил пакет напрямую через npm CLI украденным токеном. Ни коммита, ни тега в репозитории. Если смотреть на GitHub - ничего не видно, вредоносные версии существовали только в npm-реестре.
Хронология (UTC, 30-31 марта)
05:57 - публикация "чистого" plain-crypto-js@4.2.0 (создание видимости легитимности)
23:59 - выход 4.2.1 с payload
00:21 - axios@1.14.1
01:00 - axios@0.30.4
~03:29 - вредоносные версии удалены
Окно экспозиции - около 3 часов.
Что делает RAT
На каждом зараженном хосте - моментальная разведка: перечисление директорий, корней файловой системы, запущенных процессов. Все улетает на C2. Маяк каждые 60 секунд, готовность принимать команды: выполнение скриптов, инъекция бинарников в память, листинг файлов. На Windows дополнительно прописывается в автозагрузку через реестр и переживает ребут.
После запуска дроппер удаляет себя и подменяет свой package.json на чистую заглушку с версией 4.2.0. Следов почти не остается.
Что делать прямо сейчас
1. Проверить:
ls node_modules/plain-crypto-js - если директория есть, дроппер был запущен2. Откатиться на axios@1.14.0 или 0.30.3
3. Если затронуты - ротировать ВСЕ секреты: SSH-ключи, API-токены, облачные креды, npm-токены. Не in place, а revoke и перевыпуск
4. Не пытаться "чистить" машину - пересобирать с чистого снэпшота
5. Проверить логи CI/CD на соединения к
sfrclak[.]com / 142.11.206.73Главный вывод
npm-реестр принимает валидный токен как единственную границу аутентификации для публикации. Токен украден - все, никакие подписанные коммиты, branch protection и код-ревью не помогут. Пакет выходит от имени настоящего мейнтейнера и выглядит легитимно.
Pin-версии,
npm ci --ignore-scripts в CI, проверка OIDC provenance у критичных зависимостей - это уже не опциональная гигиена, а необходимость.Источники: StepSecurity (первооткрыватели), Huntress, Snyk, Wiz, GitHub Issue #10604
www.stepsecurity.io
axios Compromised on npm - Malicious Versions Drop Remote Access Trojan - StepSecurity
Hijacked maintainer account used to publish poisoned axios releases including 1.14.1 and 0.30.4. The attacker injected a hidden dependency that drops a cross platform RAT. We are actively investigating and will update this post with a full technical analysis.
😱9🤝2❤1
Я не знаю сколько у меня денег прямо сейчас.
Ну то есть примерно знаю. Если посижу и посчитаю точно. Акции, вклады, накопительные, DeFi, еще пару финансовых инструментов.
Полтора месяца опрашивал людей. Из 28 откликов получилось 17 интервью - остальные не подошли по профилю. Параллельно пока общался меня добавили в закрытый чат инвесторов. Плюс пообщался с двумя управляющими капиталами.
15 из 17 говорят, что у них тоже нет общей картины активов.
Один тратит 12 часов в месяц на табличку. Другой ставит таймер в телефоне чтобы не забыть перевложить вклад. Третий реально потерял деньги - не зафиксировал прибыль вовремя.
94% сказали что ручной учёт бесит. Но большинство при этом «ну вроде как живу с табличкой». Работает же.
В чате с инвесторами все вопросы были про одно. Спрашивают «а что с безопасностью». Готовы мириться с табличкой лишь бы не отдавать данные непонятно кому.
У управляющих своя история. Ведут десятки портфелей клиентов - собрать отчёт на одного клиента это день работы. В Excel.
Крипто-трейдеры - тоже отдельная категория. Парень каждый день 5 минут забивает пулы в гугл-таблицу. Спрашиваю «платил бы за автоматизацию?». Говорит «нет, мне нужна аналитика для торговли». Совсем другая ЦА.
Сейчас сажусь делать. Скоро покажу что получается.
А вы знаете сколько у вас денег прямо сейчас?
Ну то есть примерно знаю. Если посижу и посчитаю точно. Акции, вклады, накопительные, DeFi, еще пару финансовых инструментов.
Полтора месяца опрашивал людей. Из 28 откликов получилось 17 интервью - остальные не подошли по профилю. Параллельно пока общался меня добавили в закрытый чат инвесторов. Плюс пообщался с двумя управляющими капиталами.
15 из 17 говорят, что у них тоже нет общей картины активов.
Один тратит 12 часов в месяц на табличку. Другой ставит таймер в телефоне чтобы не забыть перевложить вклад. Третий реально потерял деньги - не зафиксировал прибыль вовремя.
94% сказали что ручной учёт бесит. Но большинство при этом «ну вроде как живу с табличкой». Работает же.
В чате с инвесторами все вопросы были про одно. Спрашивают «а что с безопасностью». Готовы мириться с табличкой лишь бы не отдавать данные непонятно кому.
У управляющих своя история. Ведут десятки портфелей клиентов - собрать отчёт на одного клиента это день работы. В Excel.
Крипто-трейдеры - тоже отдельная категория. Парень каждый день 5 минут забивает пулы в гугл-таблицу. Спрашиваю «платил бы за автоматизацию?». Говорит «нет, мне нужна аналитика для торговли». Совсем другая ЦА.
Сейчас сажусь делать. Скоро покажу что получается.
А вы знаете сколько у вас денег прямо сейчас?
🤔8❤🔥4
Всем, “Claude” ✋ , как сказал у меня на работе PO
Еще некоторое время назад, я проводил небольшой кастдев, как вы могли заметить выше. Для того, чтобы сформировать вопросы, и провести правильный анализ, я использовал изучение классических подходов:
- Customer Development (Steve Blank)
- The Mom Test (Rob Fitzpatrick)
- Jobs To Be Done (Christensen / Ulwick)
- Problem-Solution Fit
- Sean Ellis Test
- Lean Startup (Eric Ries)
- Value Proposition Canvas (Osterwalder)
- HADI-циклы
- Superhuman PMF Engine (Rahul Vohra)
- AARRR Pirate Metrics
и тогда, я сразу знал, что вряд ли это последняя моя попытка, и надо это все оформить в удобный скилл для меня собрал репозиторий
Никуда его не публиковал, просто для своего использования, а через некоторое время в моей немаленькой компании, пишут мне в ЛС и оказывается PO его использовал, не знал сначала, что я его собирал, просто было удобно, поэтому делюсь и с вами, и спасибо я так понимаю агрегатору скиллов.
Еще некоторое время назад, я проводил небольшой кастдев, как вы могли заметить выше. Для того, чтобы сформировать вопросы, и провести правильный анализ, я использовал изучение классических подходов:
- Customer Development (Steve Blank)
- The Mom Test (Rob Fitzpatrick)
- Jobs To Be Done (Christensen / Ulwick)
- Problem-Solution Fit
- Sean Ellis Test
- Lean Startup (Eric Ries)
- Value Proposition Canvas (Osterwalder)
- HADI-циклы
- Superhuman PMF Engine (Rahul Vohra)
- AARRR Pirate Metrics
и тогда, я сразу знал, что вряд ли это последняя моя попытка, и надо это все оформить в удобный скилл для меня собрал репозиторий
Никуда его не публиковал, просто для своего использования, а через некоторое время в моей немаленькой компании, пишут мне в ЛС и оказывается PO его использовал, не знал сначала, что я его собирал, просто было удобно, поэтому делюсь и с вами, и спасибо я так понимаю агрегатору скиллов.
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - Infinity-Kim/founder-skills: Коллекция персональных скиллов для Claude AI - custdev, product discovery, аналитика. Фреймворки:…
Коллекция персональных скиллов для Claude AI - custdev, product discovery, аналитика. Фреймворки: Mom Test, Blank, JTBD, Lean Startup - Infinity-Kim/founder-skills
🔥9❤🔥7🥰2
Кушать подано. Садитесь жрать, пожалуйста!
Фраза, которая отлично сюда подходит. Жена меня часто спрашивает, что я буду есть, а после работы думать мозг вообще не хочет, тем более если вдруг еду придется посчитать...
Ну я, как и все или нет, завел Excel стал вести там, но недавно вдохновившись другой похожей миниаппкой, решил собрать свое, встречайте мой помощник по еде beta v0.1 https://t.me/herva_food_bot
Буду рад если кому тоже станет подручным средством.
Фраза, которая отлично сюда подходит. Жена меня часто спрашивает, что я буду есть, а после работы думать мозг вообще не хочет, тем более если вдруг еду придется посчитать...
Ну я, как и все или нет, завел Excel стал вести там, но недавно вдохновившись другой похожей миниаппкой, решил собрать свое, встречайте мой помощник по еде beta v0.1 https://t.me/herva_food_bot
Буду рад если кому тоже станет подручным средством.
Telegram
Herva — помощник по еде
Семейный помощник по еде: меню на дни, рецепты, список покупок с вычетом запасов дома.
🔥6🥰6❤🔥3
И сегодня я узнал, новый метод HTTP, теперь де-факто стандарт совсем скоро
https://www.rfc-editor.org/rfc/rfc10008.html
https://www.rfc-editor.org/rfc/rfc10008.html
www.rfc-editor.org
RFC 10008: The HTTP QUERY Method
This specification defines the QUERY method for HTTP.
A QUERY requests that the request target process the enclosed
content in a safe and idempotent manner and then respond with the
result of that processing. This is similar to POST…
A QUERY requests that the request target process the enclosed
content in a safe and idempotent manner and then respond with the
result of that processing. This is similar to POST…
👀4👍3
Доброе утро, а мне везет на исключительные новости 😁
Кто у себя в продукте в постах делал ссылки через t.me, я рад вас обрадовать у вас ИНЦИДЕНТ 😅
Телеграмм переехал на telegram.me
Кто у себя в продукте в постах делал ссылки через t.me, я рад вас обрадовать у вас ИНЦИДЕНТ 😅
Телеграмм переехал на telegram.me
🤪3
