← к ленте

Взлом npm-пакетов: угроза для JS-проектов

М@ITcanflyавтор про «it»
3 нед

Масштабная атака на npm: через скомпрометированные аккаунты мейнтейнеров распространяется вредоносный код, крадущий токены и ключи доступа.

Это критическая угроза безопасности для любого разработчика, работающего с JavaScript.

  • Вредоносный код крадет SSH-ключи, токены GitHub/npm и содержимое .env файлов.
  • Заражение затрагивает популярные пакеты, используемые в большинстве JS-проектов.
  • Рекомендуется временно прекратить обновление зависимостей до прояснения ситуации.
Фронтам для информации. Пишет Andrei Kashcheev (Fullstack Dev/Lead):
🚨npm мощно ломанули🚨 Оч внимательно для тех, кто в последние 2 дня обновлял зависимости в JS проектах. Хз где я был последние 2 дня, но, благо, не обновлял зависимости 🤭 4 августа через взломанный аккаунт мейнтейнера в npm залили червя (оно продолжает заражать пакеты). Заражены в том числе flat-cache и file-entry-cache. Это зависимости ESLint, а значит они есть почти в любом JS-проекте. Червь ворует токены npm и GitHub, облачные креды, SSH-ключи, содержимое .env. И с помощью этих данных заражает уже ВАШИ пакеты (если они есть). За двое суток 1300+ кейсов заражений. Что делать? НЕ ОБНОВЛЯТЬ ЗАВИСИМОСТИ, пока не поймёте, что к чему. НЕ ЗАПУСКАТЬ ИИ АГЕНТА ИЗ ПАПКИ ПРОЕКТА!!! Так как червь распространяется ещё и через ИИ-хуки (конкретно читал про клод и вс код). Запустите его из отдельной папки, попросите тщательно изучить проблему, новости и предложить решения для проверки. Настаивайте на максимальной безопасности, тк червь запускается на многих событиях.
#security

Кратко (AI)

В npm зафиксирована масштабная атака, в ходе которой через взломанные аккаунты мейнтейнеров в популярные пакеты, включая зависимости ESLint, был внедрен вредоносный код. Червь крадет учетные данные разработчиков и заражает их собственные проекты, что требует немедленной приостановки обновления зависимостей.

Обсуждение

0
В

Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖