Хакерська атака на JavaScript-екосистему спричинила серйозні проблеми з безпекою

JavaScript

У екосистемі JavaScript стався найбільший компроміс ланцюга постачання в історії npm(менеджер пакунків для мови програмування JavaScript) — про це заявила компанія Aikido Security, яка виявила проблему. Шкідливий код було вбудовано у 18 npm-пакетів, сукупна кількість завантажень яких перевищує 2 мільярди на тиждень.

Як відбулась атака

Хакеру вдалося отримати доступ до акаунта розробника Джоша Джунона, який підтримував уразливі пакети. Сам Джунон підтвердив факт злому, написавши: “Так, я був взламаний”

Злам відбувся через фішинговий лист, що імітував офіційне повідомлення від npmjs.com, але насправді походив з підробленого домену npmjs[.]help. У листі користувача закликали оновити налаштування двофакторної автентифікації, посилаючись на нібито “загрозу безпеці”. За фактом, посилання вело на сайт, контрольований хакером.

Отримавши доступ до облікового запису, зловмисник вніс зміни в код npm-пакетів, включивши шкідливі скрипти для викрадення криптовалюти.

Що за пакети були уражені

Хоч більшість звичайних користувачів про них не чули, npm-пакети є основою багатьох сайтів і програм. Вони включають функції для роботи з кольорами тексту, шрифтами, форматуванням тощо — і широко використовуються у JavaScript-проєктах по всьому світу.

Хоча конкретні назви пакетів не розкриваються у відкритому доступі, деякі з них вже були видалені з реєстру npm, а решта — відмічені як потенційно шкідливі.

Схожі Новини
A19 Pro

З’явились перші бенчмарки нових процесорів Apple A19 і A19 Pro

Менше ніж за добу після офіційної презентації iPhone 17, усі чотири моделі серії вже з’явилися в базі Geekbench, де пройшли перші тести на продуктивність процесора. Як і передбачалось, нові чипсети A19 та A19 Pro не демонструють суттєвого прориву, зберігаючи лише помірне зростання у порівнянні з минулорічними моделями.
Детальніше
Fifine AM8

Огляд Fifine AM8: універсальність для стрімів і подкастів

Мікрофон Fifine AM8 – це пристрій, який може стати чудовим вибором як для стрімерів, так і для подкастерів. Він поєднує стильний дизайн, сучасні технології та універсальність, що рідко зустрічається у цьому сегменті.
Детальніше
Spotify

Spotify офіційно запускає стримінг музики без втрати якості для передплатників

Spotify офіційно оголосив про запуск функції потокового відтворення музики у форматі lossless для користувачів преміум-підписки. Платформа додає підтримку аудіо у якості до 24-біт/44,1 кГц у форматі FLAC, що забезпечує звучання на рівні CD-дисків без стиснення.
Детальніше