Фронтам для информации.
Пишет
Andrei Kashcheev (
Fullstack Dev/Lead):
🚨npm мощно ломанули🚨 Оч внимательно для тех, кто в последние 2 дня обновлял зависимости в JS проектах. Хз где я был последние 2 дня, но, благо, не обновлял зависимости 🤭
4 августа через взломанный аккаунт мейнтейнера в npm залили червя (оно продолжает заражать пакеты). Заражены в том числе flat-cache и file-entry-cache. Это зависимости ESLint, а значит они есть почти в любом JS-проекте.
Червь ворует токены npm и GitHub, облачные креды, SSH-ключи, содержимое .env. И с помощью этих данных заражает уже ВАШИ пакеты (если они есть).
За двое суток 1300+ кейсов заражений.
Что делать?
НЕ ОБНОВЛЯТЬ ЗАВИСИМОСТИ, пока не поймёте, что к чему.
НЕ ЗАПУСКАТЬ ИИ АГЕНТА ИЗ ПАПКИ ПРОЕКТА!!! Так как червь распространяется ещё и через ИИ-хуки (конкретно читал про клод и вс код).
Запустите его из отдельной папки, попросите тщательно изучить проблему, новости и предложить решения для проверки. Настаивайте на максимальной безопасности, тк червь запускается на многих событиях.
#security