Хакер в маске и перчатках с ноутбуком
Хакер в маске и перчатках с ноутбуком
Антон Василюк Опубликована сегодня в 5:08

Не доверяй, а проверяй: как фишинг письмо поставило под угрозу цепочку поставок ПО

Подмена адресов кошельков затронула ключевые библиотеки JavaScript

Кибербезопасность вновь оказалась в центре внимания из-за масштабного инцидента, затронувшего экосистему JavaScript. Атака началась с банального фишинга, но её последствия затронули тысячи разработчиков по всему миру, наглядно демонстрируя, насколько хрупкой может быть цепочка поставок программного обеспечения.

Как произошла атака

По данным экспертов, злоумышленникам не потребовалось взламывать сложные системы защиты. Достаточно было одного фишингового письма, отправленного сотруднику службы поддержки провайдера qix. После того как его учётная запись была скомпрометирована, преступники получили доступ к публикации пакетов в репозитории npm.

Они внесли изменения в 18 популярных JavaScript-библиотек, внедрив в них вредоносный код. Когда сотрудник qix обнаружил проблему и попытался удалить заражённые пакеты, он моментально потерял доступ к аккаунту — злоумышленники уже успели заблокировать его.

Цель вредоносного кода

Специалисты из компании Aikido Security провели анализ и выяснили, что атака не была нацелена на серверы или среды разработки. Её главной целью стали криптовалютные кошельки.

Вредоносный код был разработан для перехвата или подмены адресов криптокошельков, — пояснили представители Aikido Security.

Программа работала крайне изощрённо: интерфейс приложения показывал пользователю правильный адрес получателя, но в момент подписания транзакции данные подменялись. В результате цифровые активы уходили на кошельки, контролируемые злоумышленниками.

Какие пакеты оказались под ударом

Под удар попали фундаментальные библиотеки, которые используются в огромном количестве JavaScript-проектов по всему миру. В списке заражённых оказались:

  • Chalk;
  • Debug;
  • Ansi-styles;
  • is-arrayish;
  • strip-ansi.

Эти пакеты являются строительными блоками для множества приложений, что означает потенциально огромный масштаб заражения. Вредоносные версии уже могли быть автоматически установлены и запущены в рабочих системах.

Что делать разработчикам

Эксперты по безопасности дали чёткие рекомендации для всех, кто мог использовать скомпрометированные библиотеки.

  1. Немедленно откатиться к предыдущим, проверенным и безопасным версиям пакетов.
  2. Тщательно проверять все последние обновления зависимостей в своих проектах.
  3. Особенно внимательно отслеживать исходящие транзакции, если приложение работает с криптовалютами.

Этот инцидент лишний раз доказывает, что безопасность цепочки поставок — это критически важный элемент современной разработки, которому необходимо уделять постоянное внимание.

Подписывайтесь на Moneytimes.Ru

Читайте также

Проникновение криптовалют в Южной Корее достигло каждого третьего взрослого сегодня в 7:19

Дешевле не бывает: как новая сеть сократит комиссии до нуля

Крупнейшая криптобиржа Южной Кореи запускает собственную сеть второго уровня. Узнайте, как это повлияет на рынок и что это значит для пользователей.

Читать полностью »
Партнёрство DIA и Unilend предоставит прозрачные ценовые данные сегодня в 6:15

Скрытая экономия: как надежные данные предотвращают несправедливые ликвидации

DIA интегрировала проверяемые оракулы с протоколом Unilend. Узнайте, как это повышает безопасность децентрализованного кредитования и защищает средства пользователей.

Читать полностью »
Мероприятие KBW Breakfast примет выступления представителей шести блокчейн-проектов сегодня в 0:38

Бесплатный доступ к инсайдам крипторынка: что узнают участники закрытого завтрака в Сеуле

В рамках Korea Blockchain Week пройдет неформальный завтрак от SushiSwap. Узнайте, какие проекты представят спикеры и почему это событие важно для нетворкинга.

Читать полностью »
Делистинг токена BAKE прекратит его торговлю на Tokocrypto сегодня в 0:05

Защитите свой портфель: как распознать токен под угрозой делистинга

Криптобиржа Tokocrypto объявила о делистинге токена BAKE. Что это значит для инвесторов, почему биржи удаляют активы и какие шаги необходимо предпринять.

Читать полностью »
BitMine Immersion увеличила резерв Ethereum до 2 миллионов монет вчера в 23:54

Ценовой ориентир: Почему аналитики прогнозируют рост SOL до $250 к концу года

Крупные компании активно скупают криптовалюты для своих резервов. Solana набирает популярность, но биткоин и Ethereum остаются фаворитами.

Читать полностью »
Биткоин торгуется выше $110 000 для тестирования уровня $112 500 вчера в 22:49

Скрытый сигнал: о чем говорит охлаждение индикатора NVT

Анализ показывает, что путь биткоина к новому рекорду может пролегать через временный откат. Почему это важно.

Читать полностью »
Власти Сальвадора приобрели 21 биткоин к годовщине принятия закона вчера в 21:46

Рискованный курс: почему МВФ настаивает на свертывании криптоинициатив

Сальвадор продолжает наращивать биткоин-резерв, игнорируя давление МВФ. Узнайте, как страна защищает свои цифровые активы от новых угроз.

Читать полностью »
Near сократил время финальности транзакций до 1,2 секунды вчера в 20:42

В 10 раз быстрее Solana: технологические апгрейды Near изменили скорость блокчейна

Экосистема Near развивается от блокчейна к децентрализованному ИИ, предлагая пользователям приватность, безопасность и новые возможности.

Читать полностью »