🇵🇱 Дедлайн по e-PIT всё ближе ⏳ Поддержите devby из уже уплаченных налогов 💙
Support us

Взломана JavaScript-библиотека, которой пользуются миллионы программистов

Одна из самых популярных JavaScript-библиотек — Axios — стала жертвой хакерской атаки: злоумышленник получил доступ к npm-аккаунту мейнтейнера и опубликовал выложил версии пакета, которые устанавливали троян удалённого доступа на компьютеры разработчиков, пишет Tom’s Hardware.

Оставить комментарий
Взломана JavaScript-библиотека, которой пользуются миллионы программистов

Одна из самых популярных JavaScript-библиотек — Axios — стала жертвой хакерской атаки: злоумышленник получил доступ к npm-аккаунту мейнтейнера и опубликовал выложил версии пакета, которые устанавливали троян удалённого доступа на компьютеры разработчиков, пишет Tom’s Hardware.

Атакующий опубликовал две версии — 1.14.1 и 0.30.4, чтобы покрыть и новую, и старую ветку библиотеки. В них добавили скрытую зависимость plain-crypto-js, замаскированную под популярную crypto-js. Эта зависимость запускала скрипт, который подключался к серверу управления, скачивал RAT под конкретную операционную систему (macOS, Windows или Linux) и уничтожал следы установки.

Атака была подготовлена заранее: сначала злоумышленник загрузил «чистую» версию вредоносного пакета, чтобы создать историю публикаций, а затем версию с трояном. После этого через взломанный аккаунт мейнтейнера опубликовал заражённые версии Axios. Вредоносный код начинал связываться с сервером управления примерно через секунду после установки скрипта, который удалял себя и подменял файлы на чистые, так что при проверке пакета позже ничего подозрительного уже не было видно.

Axios — довольно популярная библиотека, в менеджере пакетов npm у неё около 100 млн загрузок в неделю. Заражённые версии были доступны всего несколько часов, после чего их удалили из npm. Но эксперты по безопасности предупреждают, что если на устройство ставилась одна из этих версий, систему нужно считать полностью скомпрометированной и менять все ключи, токены и пароли.

В сеть утекли исходники Claude Code. Вернее Anthropic сама поделилась
В сеть утекли исходники Claude Code. Вернее, Anthropic сама поделилась
По теме
В сеть утекли исходники Claude Code. Вернее, Anthropic сама поделилась
SlashData: Rust — самый быстрорастущий язык самый популярный — не Python
SlashData: Rust — самый быстрорастущий язык, самый популярный — не Python
По теме
SlashData: Rust — самый быстрорастущий язык, самый популярный — не Python
Самый высокооплачиваемый — Scala самый популярный — JavaScript: большой доклад о сфере разработки ПО от Jetbrains
Самый высокооплачиваемый — Scala, самый популярный — JavaScript: большой доклад о сфере разработки ПО от Jetbrains
По теме
Самый высокооплачиваемый — Scala, самый популярный — JavaScript: большой доклад о сфере разработки ПО от Jetbrains
Поддержите редакцию 1,5% налога: бесплатно и за 5 минут

Как помочь, если вы в Польше

Читайте также
Новое шпионское ПО угрожает сотням миллионов iPhone
Новое шпионское ПО угрожает сотням миллионов iPhone
Новое шпионское ПО угрожает сотням миллионов iPhone
«Невидимый» вирусный код атакует GitHub
«Невидимый» вирусный код атакует GitHub
«Невидимый» вирусный код атакует GitHub
Хакеры пытались клонировать Gemini, завалив чат-бот промптами
Хакеры пытались клонировать Gemini, завалив чат-бот промптами
Хакеры пытались клонировать Gemini, завалив чат-бот промптами
Хакер с помощью ИИ публично уничтожила «Tinder для неонацистов»
Хакер с помощью ИИ публично уничтожила «Tinder для неонацистов»
Хакер с помощью ИИ публично уничтожила «Tinder для неонацистов»

Хотите сообщить важную новость? Пишите в Telegram-бот

Главные события и полезные ссылки в нашем Telegram-канале

Обсуждение
Комментируйте без ограничений

Релоцировались? Теперь вы можете комментировать без верификации аккаунта.

Комментариев пока нет.