Хакерська атака на JavaScript-екосистему спричинила серйозні проблеми з безпекою

JavaScript

У екосистемі JavaScript стався найбільший компроміс ланцюга постачання в історії npm(менеджер пакунків для мови програмування JavaScript) — про це заявила компанія Aikido Security, яка виявила проблему. Шкідливий код було вбудовано у 18 npm-пакетів, сукупна кількість завантажень яких перевищує 2 мільярди на тиждень.

Як відбулась атака

Хакеру вдалося отримати доступ до акаунта розробника Джоша Джунона, який підтримував уразливі пакети. Сам Джунон підтвердив факт злому, написавши: “Так, я був взламаний”

Злам відбувся через фішинговий лист, що імітував офіційне повідомлення від npmjs.com, але насправді походив з підробленого домену npmjs[.]help. У листі користувача закликали оновити налаштування двофакторної автентифікації, посилаючись на нібито “загрозу безпеці”. За фактом, посилання вело на сайт, контрольований хакером.

Отримавши доступ до облікового запису, зловмисник вніс зміни в код npm-пакетів, включивши шкідливі скрипти для викрадення криптовалюти.

Що за пакети були уражені

Хоч більшість звичайних користувачів про них не чули, npm-пакети є основою багатьох сайтів і програм. Вони включають функції для роботи з кольорами тексту, шрифтами, форматуванням тощо — і широко використовуються у JavaScript-проєктах по всьому світу.

Хоча конкретні назви пакетів не розкриваються у відкритому доступі, деякі з них вже були видалені з реєстру npm, а решта — відмічені як потенційно шкідливі.

Схожі Новини
Steam

Steam дозволить додавати характеристики ПК до відгуків

Valve тестує нововведення у клієнті Steam, яке може зробити користувацькі відгуки значно інформативнішими. У бета-версії сервісу з’явилася можливість автоматично додавати характеристики комп’ютера до рецензії на гру.
Детальніше
Wifi роуетр

Через дефіцит пам’яті зростають ціни на роутери та ТВ-приставки

Світовий дефіцит пам’яті DRAM та зростання попиту з боку індустрії штучного інтелекту спричинили різке подорожчання модулів DDR4, що вже відображається на вартості роутерів і ТВ-приставок. За оцінками аналітиків Counterpoint Research, ціни на відповідну пам’ять зросли приблизно у сім разів, а її частка в собівартості обладнання збільшилася з близько 3% до майже 20%, що суттєво впливає на формування кінцевої ціни пристроїв для споживачів.
Детальніше

Sony запатентувала технологію, що дозволяє зменшити розмір ігор до 100 МБ

Sony запатентувала новий підхід до встановлення відеоігор, який потенційно може суттєво скоротити початковий розмір завантаження. Замість традиційних 100–300 ГБ користувачам пропонується інсталювати лише базовий пакет обсягом близько 100 МБ, тоді як решта ресурсів підвантажуватиметься під час гри через інтернет.
Детальніше