В npm-пакеты AsyncAPI внедрили троян для кражи учётных данных
В реестре Node Package Manager (npm) обнаружена вредоносная кампания, затронувшая пакеты AsyncAPI. Злоумышленники опубликовали пять поддельных версий пакетов, содержавших троян удалённого доступа (RAT) со встроенными функциями кражи учётных данных.
Атака на цепочку поставок
AsyncAPI — популярный проект с открытым исходным кодом, используемый разработчиками для описания и документирования event-driven API. Компрометация его пакетов в npm представляет собой классический пример атаки на цепочку поставок программного обеспечения, при которой вредоносный код распространяется через доверенные каналы дистрибуции легитимных библиотек.
Внедрённый троян обладал возможностями удалённого доступа к заражённым системам, а также функциями похищения конфиденциальных данных, включая учётные данные пользователей.
Риски для разработчиков
Подобные инциденты подчёркивают уязвимость экосистемы npm, где миллионы разработчиков ежедневно устанавливают сторонние зависимости без детальной проверки их содержимого. Компрометация даже одного распространённого пакета способна затронуть множество проектов, использующих его в качестве зависимости.
Специалисты по безопасности рекомендуют разработчикам внимательно проверять версии устанавливаемых пакетов, использовать инструменты сканирования зависимостей на предмет известных уязвимостей и вредоносного кода, а также по возможности фиксировать версии библиотек и отслеживать журналы изменений перед обновлением.
Случаи с вредоносными npm-пакетами становятся всё более частым явлением, что заставляет сообщество открытого ПО и операторов пакетных реестров усиливать меры по мониторингу и модерации публикуемого контента.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.