FlashFeed
💻
Robak npm „Shai-Hulud" zainfekował pakiety z 2 mld pobrań miesięcznie używając legalnych podpisów
💻 Technologia

Robak npm „Shai-Hulud" zainfekował pakiety z 2 mld pobrań miesięcznie używając legalnych podpisów

Atakujący przejął konto GitHub dewelopera biblioteki keyv — pobieranej ok. 127 mln razy tygodniowo — i w ciągu godzin opublikował zainfekowane wersje keyv oraz powiązanych pakietów npm kradnące dane uwierzytelniające. Firma Aikido naliczyła co najmniej 868 skompromitowanych pakietów w 1381 wersjach, a JFrog śledził atak na ponad 400 pakietach. Najbardziej niepokojące jest to, że zatrute wersje miały ważne kryptograficzne podpisy proweniencji — atakujący nie sfałszował ich, lecz legalnie uzyskał.

Komentarze

Brak komentarzy