Ֆիշինգային հարձակումը վնասում է ծրագրային փաթեթները շաբաթական 2.6 միլիարդ ներբեռնումով

10 սեպտեմբերի, 2025  20:19

Aikido Security Ltd.-ն հայտնել է npm-ի՝ JavaScript գրադարանների ամենամեծ պահոցի պատմության մեջ ամենամեծ միջադեպի մասին: Հաքերները վնասակար կոդ են ներարկել 18 փաթեթների մեջ, որոնք ներբեռնվում են շաբաթական ավելի քան 2.6 միլիարդ անգամ, գրում է SiliconANGLE-ը:

Aikido-ի տվյալներով՝ հարձակվողները ֆիշինգի միջոցով մուտք են գործել գրադարանի պահպանողի հաշվին. նրան էլեկտրոնային նամակ է ուղարկվել կեղծ npm աջակցության ծառայությունից՝ պահանջելով թարմացնել երկփուլանի նույնականացումը: Հաշիվը գրավելուց հետո փաթեթներին ավելացվել է կոդ՝ ուղղված կրիպտոարժույթային գործարքները խափանելուն և միջոցները հարձակվողների դրամապանակներին վերահասցեագրելուն:

Միջադեպը հայտնաբերվել է վարակված փաթեթների հրապարակումից հետո հինգ րոպեի ընթացքում, և մեկ ժամ անց տեղեկատվությունը հրապարակվել է: Սա սահմանափակել է վնասը, չնայած վարակը տևել է մոտ երկու ու կես ժամ: Ռիսկի տակ գտնվող հիմնական գրադարաններն են՝ Chalk, Debug և Ansi ոճերը, որոնք ներբեռնվում են շաբաթական հարյուր միլիոնավոր անգամներ և կազմում են JavaScript էկոհամակարգի հիմքը:

Մասնագետները միջադեպը անվանում են «ջրբաժանման պահ» ծրագրային ապահովման մատակարարման շղթայի անվտանգության համար: Նրանց խոսքով՝ հարձակվողները պարտավոր չէին կոտրել սերվերները կամ շրջանցել բարդ անվտանգության համակարգերը՝ նրանք ստիպված էին միայն մեկ հաշիվ ներխուժել: Նման հարձակումը ցույց է տալիս, թե որքան խոցելի են գլոբալ բաց կոդով նախագծերը, որոնցից կախված են աշխարհի միլիոնավոր մշակողներ:

Հետևեք NEWS.am Tech-ին Facebook-ում և Twitter-ում