Новости

Массовая волна вредоносных пакетов охватила NPM: более 86 000 загрузок опасных компонентов за короткий срок

За последние несколько месяцев злоумышленники активно используют уязвимость в репозитории NPM, крупнейшей платформе для обмена JavaScript-пакетами. Согласно отч...

Массовая волна вредоносных пакетов охватила NPM: более 86 000 загрузок опасных компонентов за короткий срок
Массовая волна вредоносных пакетов охватила NPM: более 86 000 загрузок опасных компонентов за короткий срок – технологические новости и аналитика
Массовая волна вредоносных пакетов охватила NPM: более 86 000 загрузок опасных компонентов за короткий срок

За последние несколько месяцев злоумышленники активно используют уязвимость в репозитории NPM, крупнейшей платформе для обмена JavaScript-пакетами. Согласно отч...

📋 Обзор

За последние несколько месяцев злоумышленники активно используют уязвимость в репозитории NPM, крупнейшей платформе для обмена JavaScript-пакетами. Согласно отчету профессиональной кибербезопасной фирмы Koi, с августа этого года более 100 вредоносных пакетов, большинство из которых связаны с кражей учетных данных, удалось разместить на платформе и распространить среди разработчиков по всему миру. За это время Total загрузок превысил 86 000, что свидетельствует о масштабах атаки и высокой эффективности злоумышленников.

Раздел 1

Обнаженная уязвимость позволила злоумышленникам получить доступ к репозиторию через целенаправленные атаки на учетные записи разработчиков и организации, использующие автоматизированные системы CI/CD. В результате множество malicious package оказалось в открытом доступе, далее их использовали в цепочке поставок для внедрения вредоносного кода в известные приложения. В России также есть компании, активно использующие NPM, и эта угроза представляет собой серьезный вызов для безопасности отечественного ИТ-сектора. Особенность этой ситуации в том, что платформа NPM допускает установку зависимостей не всегда безопасным образом. Некоторые пакеты, включая те, что были замечены в атаке, маскируются под популярные библиотеки или используют обфускацию, чтобы скрыть свой вредоносный функционал. За счет этого злоумышленники обходят автоматические системы проверки и быстро распространяют свои вредоносные коды. Чаще всего такие пакеты нацелены на кражу токенов, сессионных ключей и других секретных данных, что дает возможность злоумышленникам мутить деньги или проникать в корпоративные сети. Для российских разработчиков и компаний особенно важна бдительность при использовании сторонних пакетов и регулярный аудит зависимостей. Настоятельно рекомендуется включать двухфакторную аутентификацию для аккаунтов, иметь строгую политику доверия к новым аналитическими пакетам и регулярно проверять репозиторий на предмет появившихся обновлений с исправлениями безопасности. Также стоит использовать системы автоматического сканирования на наличие вредоносных компонентов и вовремя реагировать на инциденты. Эта ситуация подчеркивает необходимость совершенствования механизмов безопасности в популярных платформах для обмена кодом. В российских условиях такая проблема особенно актуальна для компаний, разрабатывающих программное обеспечение для сегмента финансовых технологий, государственных структур и крупных корпораций, где утечка данных или внедрение вредоносных модулей может иметь крайне тяжелые последствия. Остается надеяться, что платформа NPM и разработчики начнут активнее бороться с подобными инцидентами и ужесточат контроль за проверкой публикуемых пакетов.

Источник: Аналитические данные и отраслевые отчеты

Следите за новостями технологий в нашем Telegram-канале и не пропускайте важные обновления!

Источник: arstechnica.com