🪞 Атака на TanStack - как компрометация GitHub Actions превратилась в supply-chain заражение npm
➡️Разбор крупной атаки на экосистему @tanstack, где злоумышленники внедрили вредоносный имплант в десятки npm-пакетов через компрометацию CI/CD-цепочки. Инцидент хорошо показывает, что современный supply-chain — это уже не только зависимости, но и GitHub Actions, OIDC и developer tooling.
➡️Что произошло
⏺Были скомпрометированы десятки npm-пакетов
⏺В них внедрили обфусцированный JS-имплант
⏺Вредонос запускался автоматически через npm lifecycle hooks
⏺Целью были CI/CD-секреты и developer environment
➡️Почему атака особенно опасна
⏺Код выполнялся прямо во время npm install
⏺Payload запускался как detached daemon без видимого вывода
⏺Имплант закреплялся через IDE и AI-tooling конфиги
⏺Компрометация происходила внутри доверенного pipeline
➡️Какой вектор использовали
⏺Компрометация GitHub Actions workflow
⏺Отравление cache и abuse доверия между fork/base workflow
⏺Извлечение OIDC-токенов из runner runtime
⏺Публикация вредоносных пакетов уже “от имени” проекта
Читать статью
Rick Academy 🦠 #статья
Post #1832
270