Компания Aikido Security Ltd. сообщила о крупнейшем инциденте в истории npm — крупнейшего хранилища библиотек для JavaScript. Хакеры внедрили вредоносный код в 18 пакетов, суммарно скачиваемых более 2,6 млрд раз в неделю, пишет SiliconANGLE.
По данным Aikido, злоумышленники получили доступ к аккаунту сопровождающего библиотек с помощью фишинга: ему отправили письмо от поддельной службы поддержки npm с требованием обновить двухфакторную аутентификацию. После захвата учётной записи в пакеты был добавлен код, нацеленный на перехват криптовалютных транзакций и перенаправление средств на кошельки атакующих.
Инцидент удалось обнаружить уже через пять минут после публикации заражённых пакетов, а ещё через час информация стала публичной. Это позволило ограничить ущерб, хотя заражение продолжалось около двух с половиной часов. Под угрозой оказались ключевые библиотеки — chalk, debug и ansi-styles, которые еженедельно скачиваются сотни миллионов раз и составляют основу экосистемы JavaScript.
Эксперты называют произошедшее «переломным моментом» для безопасности цепочек поставок ПО. По их словам, злоумышленникам не пришлось взламывать серверы или обходить сложные системы защиты — достаточно было захватить один аккаунт. Такая атака показывает, насколько уязвимы глобальные open-source-проекты, от которых зависят миллионы разработчиков по всему миру.
month
week
day