В NPM снова supply-chain атака. Компрометирован разработчик qix, от его имени были опубликованы вредоносные версии популярных пакетов.
— Заражено 18 библиотек, которые суммарно загружают более 2,6 млрд раз в неделю.
— В код добавлен перехватчик криптовалютных транзакций — он подменял адреса получателя на свои.
— Атака была прицельной (кража крипты), но если бы payload был шире — масштабы последствий могли быть катастрофическими.
Кто попал под удар?
Все, у кого версии зависимостей не были зафиксированы. Заражённые версии:
ansi-styles@6.2.2
debug@4.4.2
chalk@5.6.1
supports-color@10.2.1
strip-ansi@7.1.1
ansi-regex@6.2.1
wrap-ansi@9.0.1
color-convert@3.1.1
color-name@2.0.1
is-arrayish@0.3.3
slice-ansi@7.1.1
color@5.0.1
color-string@2.1.1
simple-swizzle@0.2.3
supports-hyperlinks@4.1.1
has-ansi@6.0.1
chalk-template@1.1.1
backslash@0.2.1
📌 Пост в X от CTO Ledger
📌 Подробный разбор и код вредоноса
⚠️ Пока всё обошлось без массового ущерба. Но в следующий раз последствия могут быть совсем другими. Supply-chain остаётся главным вектором атаки: следим, фиксируем версии и проверяем зависимости.
#itnews
