دیروز یکی از سنگین ترین حملات زنجیره تامین علیه اکوسیستم npm انجام شده که با نام ChainDrop شناخته میشه
هکرها یه بدافزار به اسم ChainDrop وارد اکوسیستم npm کردن.
ماجرا از جایی شروع شد که اکانت GitHub یکی از Maintainerهای پروژه Keyv هک شد.
بعد از اینکه نسخه آلوده منتشر شد، بدافزار خودش شروع کرد به:
دزدیدن توکنهای npm و GitHub.
اگه به این توکنها دسترسی پیدا میکرد، پکیجهای متعلق به اون شخص رو هم آلوده میکرد و نسخه جدید منتشر میکرد.
یعنی حمله مثل یه کرم (Worm) خودش رو پخش میکرد.
بیشتر از 1300 پکیج تا الان آلوده شدن. این پکیجها روی هم حدود 2 میلیارد دانلود ماهانه داشتن.
خوشبختانه حمله با کمک تیم امنیت npm، GitHub تا حد زیادی خنثی شد و تمام دسترسی ها Revoke شد و تغییرات به نسخه سالم بازگردانده شد.
@Linuxor
Post #4735
9.13K
