Компания Aikido Security сообщила о масштабной атаке: вредоносные версии выложили сразу в 18 популярных библиотек, включая
chalk, debug, supports-color, strip-ansi и другие. Эти пакеты ставятся транзитивно почти везде — только за неделю у них больше 2 млрд скачиваний.
Доступ злоумышленники получили через фишинг: один из мейнтейнеров повёлся на письмо от поддельного
support@npmjs.help. После компрометации его аккаунта в npm оказались заражённые сборки, часть из которых до сих пор доступна.С полным списком зараженных пакетов и самой историей можно ознакомиться в материале на нашем сайте.
npm install —global paranoya
@your_tech
