KRUHLYK 🇺🇦
1.11K subscribers
663 photos
60 videos
5 files
276 links
Download Telegram
Робимо стрім по Antigravity CLI в пʼятницю?
Final Results
86%
Так
14%
Ні
Ну і до новин мілко-мʼяких.

GitHub, що належить Microsoft, був скомпрометований, коли розробник Microsoft, що використовує Microsoft VSCode, встановив несанкціоноване розширення з бібліотеки розширень Microsoft VSCode, яке модерується та розміщується Microsoft. 🤪

Якщо говорити конкретно, мова йде про свіжий злам популярного плагіна Nx Console (версія 18.95.0), який має понад 2.2 мільйона завантажень. Хакери з угруповання TeamPCP влаштували справжнє комбо, де все зав'язано на сервісах Microsoft.

Ось як виглядав цей іронічний ланцюжок насправді.

Хронологія "Microsoft-цент can't stop" атаки:


Крок 1 (GitHub): Зловмисники десь скомпрометували токен розробника (Personal Access Token) команди Nx. Завдяки цьому вони залили шкідливий код прямо в офіційний репозиторій на GitHub (який належить Microsoft). Причому сховали його хитро — у вигляді "висячого" orphaned-комміту, який не світився у головній гілці.
Крок 2 (VS Code): Використовуючи вкрадені облікові дані для публікації, хакери випустили оновлення розширення Nx Console в офіційному VS Code Marketplace (який хостить і модерує Microsoft).
Крок 3 (Ендшпіль): Розробники, які використовують редактор VS Code (від Microsoft), оновили плагін. Щойно вони відкривали будь-який воркспейс, розширення підтягувало той самий прихований шкідливий файл із GitHub.

Що робив малварь?
Ця гидота виявилася дуже "сучасною". Вона не просто крала стандартні SSH-ключі та AWS-токени, а цілеспрямовано полювала на конфіги Claude Code та витягувала паролі з 1Password. Щойно вона отримувала доступ, то створювала тисячі фейкових публічних репозиторіїв на тому ж GitHub для зливу даних.

Ложка позитиву: Малварь провисіла в маркетплейсі всього від 11 до 18 хвилин, поки розробники Nx не схаменулися і не знесли її.
🤣7🤯4🤬2
Парад стрімів цього тижня починається 💪🏻

Сьогодні о 15:00 буду на стрімі у Сергія Немчинського і ми знову будемо говорити, ви не повірите, про Claude Code 😁 А точніше про стратегії керування витратами та лімітами ваших акаунтів, особливо в умовах, коли токени ставатимуть лише дорожчими. Тому приєднуйтесь!

https://www.youtube.com/watch?v=xqd7uAYBUQs
🔥12
Новини української айтішечки, які ми заслужили
😁13💩1🍓1
Google точно покусали Антропіки.

Скинули тижневі ліміти на Antigravity. І бустанули х3 ліміти на флеш модель на всі платні акаунти.
🔥11
Всім доброго раночку!

Нагадую, що деплоїти сьогодні на прод ідея так собі.

Краще закінчуйте свої таски і побачимось на стрімі сьогодні.

І майте смачну кавусю ☕️
👍10🤡1😍1🍾1
«…розробників, які не використовують АІ замінять розробники, які використовують АІ…» (с)
А ви продовжуйте в те не вірити і опиратись тому, що АІ треба опановувати як інструмент досить глибоко.
Деталі тут

Шо по каві, народ? 😉☕️
👍11👌3🍾2❤‍🔥1
Коли бізнес адекватний, але все одно може хайпанути на «нестандартних» для сучасних реалій рішеннях. Респектую EPAM.

*наспівує «ета новий дєєєнь в епааам»*
9🤣2
Так і живемо 💁‍♂️
😁26🤯81
Понеділкове. Шо по каві? Бо я сьогодні в себе маю влити літри 3 допіо, щоб роздуплитись 🫠
😢5👍3👏1
Погнали! Вриваємось в кризу токенів. Токени — нова нафта? 😜
😁8🤣2
Ну все, всіх спалили 😁

Хакери, вирішили подарувати світу доступ до 340 мільйонів акаунтів користувачів OnlyFans. Просто геніально!

Вони стверджують, що тепер володіють іменами профілів, номерами телефонів, даними платіжних карток та іншою особистою інформацією користувачів.

Сам OnlyFans поки мовчить, ніби це просто технічний збій, який минає сам собою. Не підтверджують і не спростовують.
😁8🤷‍♂2