☝🏻Совершена крупнейшая хакерская атака за год
Злоумышленники взломали GitHub-аккаунт разработчика jaredwray — мейнтейнера npm-библиотеки keyv, у которой около 127 млн загрузок в неделю на npm.
Через этот доступ вредонос разошёлся по всему семейству его пакетов.
Сама keyv — крошечная библиотека для хранения данных. Напрямую её почти никто не ставит: сотни миллионов установок набегают потому, что keyv тянется транзитивной зависимостью внутри других инструментов, которые стоят практически в каждом JavaScript-проекте.
Малварь заливали прямо в main-ветку, после чего сразу выпускали новый релиз — из-за этого заражённые версии попали в npm с валидной провенанс-подписью GitHub Actions, то есть выглядели для систем проверки полностью легитимными.
Под удар попали и другие кеширующие утилиты того же автора: flat-cache (565 млн загрузок в месяц), file-entry-cache (557 млн), cacheable/utils (34 млн), cacheable (29 млн), cacheable/memory (28 млн) и cache-manager (16 млн).
В каждый заражённый пакет добавлялись два файла — setup.mjs и Math_Symbol.js — плюс запись preinstall.
Достаточно было запустить npm install, и setup.mjs стартовал автоматически ещё до завершения установки: обфусцированный дроппер тихо скачивал JavaScript-рантайм Bun версии 1.3.13 и уже им запускал основную нагрузку.⚙️
Math_Symbol.js — это 728 КБ сильно обфусцированного кода, который собирает секреты, шифрует их и отправляет в публичный GitHub-репозиторий с описанием «Shai-Hulud: Here We Go Again» — отсылка к песчаным червям из «Дюны» и хакерской атаке группировки TeamPCP🪱
Крадётся почти всё: токены npm и GitHub, ключи AWS, секреты Kubernetes, токены HashiCorp Vault, а также Stripe и Slack.
Отдельный сканер для macOS и Linux прогоняет около 200 glob-шаблонов по файловой системе в поисках приватных и SSH-ключей, Terraform-стейтов, учёток Docker Registry, баз KeePass, конфигов VPN и IDE — файлы больше 5 МБ пропускаются, чтение идёт в 64 потока.🔑
По последнему отчёту скомпрометированы уже 868 пакетов в 1381 версии, что суммарно даёт более 2 млрд установок в месяц.
Аналитики сообщают о 50–100 новых заражённых пакетах каждые несколько минут — атака расходится очень быстро прямо сейчас.
Заражение уже перекинулось на пакеты сторонних компаний, среди которых Deliveroo, OneReach, ServiceTitan, Picsart и Qlik.
================
У этого канала есть YouTube👁
Post #9259
14.2K
Чёрный Треугольник Хакерская группировка TeamPCP взломала OpenAI и Mistral

- 👀 113
- ❤ 15
- 🔥 14
- 🤔 10
- 🕊 5
- 👍 1
- 👻 1