Robak npm „Shai-Hulud" zainfekował pakiety z 2 mld pobrań miesięcznie używając legalnych podpisów
Atakujący przejął konto GitHub dewelopera biblioteki keyv — pobieranej ok. 127 mln razy tygodniowo — i w ciągu godzin opublikował zainfekowane wersje keyv oraz powiązanych pakietów npm kradnące dane uwierzytelniające. Firma Aikido naliczyła co najmniej 868 skompromitowanych pakietów w 1381 wersjach, a JFrog śledził atak na ponad 400 pakietach. Najbardziej niepokojące jest to, że zatrute wersje miały ważne kryptograficzne podpisy proweniencji — atakujący nie sfałszował ich, lecz legalnie uzyskał.
Komentarze
Brak komentarzy
Komentarze
Jeszcze nikt nie skomentował — napisz pierwszy 👇
Brak komentarzy. Bądź pierwszy!