Взлом npm привел к распространению вредоносных пакетов, обошедших систему доверия
Содержание
В последние дни в сообществе разработчиков произошло событие, которое может иметь серьезные последствия для безопасности программного обеспечения. Атакующие смогли обойти систему доверия в npm, что привело к распространению вредоносных пакетов.
Что произошло
19 мая было обнаружено, что 633 вредоносные версии пакетов прошли проверку Sigstore. Это стало возможным потому, что атакующие смогли сгенерировать действительные сертификаты подписи из скомпрометированного аккаунта поддержки.
Sigstore работала точно так, как было задумано: она проверила, что пакет был собран в среде CI, подтвердила, что был выдан действительный сертификат, и записала все в журнал прозрачности. Однако она не может определить, был ли человек, владеющий учетными данными, уполномочен на публикацию — и это пробел превратил последний автоматический сигнал доверия в npm в камуфляж.
Кому это важно и что будет дальше
Эта уязвимость особенно важна для разработчиков, которые используют npm в своих проектах. Чтобы предотвратить подобные атаки в будущем, необходимо внедрить дополнительные меры безопасности, такие как двухфакторная аутентификация и регулярные аудиты кода.
Российский контекст
В России также существует риск подобных атак. Российские разработчики должны быть осведомлены о потенциальных угрозах и принимать необходимые меры предосторожности, чтобы защитить свои проекты и пользователей.
Источник: VentureBeat