Перейти к содержимому

Атака на NPM: скомпрометированы библиотеки Ethereum

Масштабная атака на цепочку поставок JavaScript затрагивает крипто-пакеты

  • Более 400 программных пакетов компрометированы, включая как минимум 10, широко используемые в криптовалютной экосистеме.
  • Пострадавшие пакеты связаны с ENS, а content-hash загружается почти 36,000 раз в неделю.
  • Вредоносное ПО, известное как «Shai Hulud,» представляет собой инструмент для кражи учетных данных, который может самостоятельно распространяться в средах разработчиков.
  • Исследователи в области кибербезопасности выявили более 25,000 затронутых репозиториев и продолжают отслеживать новые инфекции с частотой около одной каждые полчаса.
  • Кроме крипто-пакетов, также пострадали популярные не-крипто пакеты с платформ, таких как Zapier, некоторые из которых загружаются до миллиона раз в неделю.

Эта продолжающаяся атака подчеркивает уязвимости в экосистеме NPM, особенно влияя на критические библиотеки в Ethereum Name Service и других крипто-инструментах. Рекомендуется немедленно предпринять действия для разработчиков, использующих пострадавшие пакеты, чтобы снизить риски, связанные с кражей учетных данных.

С десятками тысяч загрузок в неделю для компрометированных пакетов, таких как content-hash от ENS, масштаб этой атаки представляет значительные риски как для пользователей, так и для разработчиков.

Share