На днях произошла одна из крупнейших атак на NPM за последнее время — скомпрометирован аккаунт одного из известных авторов пакетов (да, через обычный фишинг), и в результате зловредный код оказался в десятках популярных пакетов, включая
is-arrayish.Через цепочку зависимостей под угрозой оказались сотни тысяч других пакетов — а значит, и тысячи проектов.
Что делает вредонос? Если вы используете один из заражённых пакетов в браузере (например, тот же
is-arrayish), скрипт:🟣 Подменяет
fetch, XMLHttpRequest и window.ethereum.request;🟣 Тихо перехватывает транзакции;
🟣 Заменяет адрес назначения на «похожий» адрес злоумышленника.
То есть вы решите отправить парочку ETH себе — в итоге... они придут уже не на ваш кошелёк.
Список наиболее популярных зараженных пакетов (более двух миллиардов загрузок в неделю):
backslash (0.2.1);
chalk-template (1.1.1);
supports-hyperlinks (4.1.1);
has-ansi (6.0.1);
simple-swizzle (0.2.3);
color-string (2.1.1);
error-ex (1.3.3);
color-name (2.0.1);
is-arrayish (0.3.3);
slice-ansi (7.1.1);
color-convert (3.1.1);
wrap-ansi (9.0.1);
ansi-regex (6.2.1);
supports-color (10.2.1);
strip-ansi (7.1.1);
chalk (5.6.1);
debug (4.4.2);
ansi-styles (6.2.2);
color (5.0.1).
Источник.