Масштабная атака на цепочку поставок JavaScript затрагивает крипто-пакеты
- Более 400 программных пакетов компрометированы, включая как минимум 10, широко используемые в криптовалютной экосистеме.
- Пострадавшие пакеты связаны с ENS, а content-hash загружается почти 36,000 раз в неделю.
- Вредоносное ПО, известное как «Shai Hulud,» представляет собой инструмент для кражи учетных данных, который может самостоятельно распространяться в средах разработчиков.
- Исследователи в области кибербезопасности выявили более 25,000 затронутых репозиториев и продолжают отслеживать новые инфекции с частотой около одной каждые полчаса.
- Кроме крипто-пакетов, также пострадали популярные не-крипто пакеты с платформ, таких как Zapier, некоторые из которых загружаются до миллиона раз в неделю.
Эта продолжающаяся атака подчеркивает уязвимости в экосистеме NPM, особенно влияя на критические библиотеки в Ethereum Name Service и других крипто-инструментах. Рекомендуется немедленно предпринять действия для разработчиков, использующих пострадавшие пакеты, чтобы снизить риски, связанные с кражей учетных данных.
С десятками тысяч загрузок в неделю для компрометированных пакетов, таких как content-hash от ENS, масштаб этой атаки представляет значительные риски как для пользователей, так и для разработчиков.