Коли один логін трясе весь веб: як 18 бібліотек JavaScript опинилися під загрозою

watch 1s
views 2

15:29, 11.09.2025

Зміст статті
arrow

  • Крихкість ланцюга постачання ПЗ
  • Що варто змінити

Хвиля шкідливого коду на короткий час проникла у 18 популярних бібліотек JavaScript на NPM, які разом мають понад 2 мільярди завантажень щотижня. Злам почався з оманливого листа, замаскованого під офіційне повідомлення NPM із проханням оновити двофакторну аутентифікацію. Повідомлення вело на фальшиву сторінку входу, де викрадався одноразовий токен. Завдяки цим даним зловмисники отримали доступ до акаунта мейнтейнера, змінили пошту відновлення та непомітно завантажили змінені пакети.

Уставлений код був націлений на користувачів криптовалют. Він міг перехоплювати активність гаманця у браузері, підмінювати деталі транзакцій і спрямовувати активи на сторонні адреси без очевидних ознак злому. Компанія Aikido виявила проблему завдяки автоматичному моніторингу комітів. Заражені пакети швидко очистили, але інцидент довів, наскільки легко перетворити залежності на зброю.

Крихкість ланцюга постачання ПЗ

Експерти зазначають, що зловмисники зосередилися лише на викраденні криптовалют, хоча доступ до цих бібліотек відкривав значно ширші можливості для шкоди. Випадок показав слабкість екосистеми, де мільйони програм спираються на роботу небагатьох виснажених волонтерів. Кожна нова залежність збільшує площу атаки, а фішинг одного розробника може стати глобальною проблемою.

Що варто змінити

Дослідники наполягають на жорсткіших правилах публікації. Збірки мають походити тільки з передбачуваних CI-процесів, а довільні завантаження слід блокувати. Розробникам радять переходити на методи автентифікації, стійкі до фішингу, зокрема апаратні ключі. Без таких заходів ланцюг постачання відкритого коду залишається надто крихким. Цей випадок нагадує: одного вдалого листа достатньо, щоб потрясти увесь веб.

Поділитися

Чи була ця стаття корисною для вас?

Популярні пропозиції VPS

-10%

CPU
CPU
10 Xeon Cores
RAM
RAM
64 GB
Space
Space
300 GB SSD
Bandwidth
Bandwidth
Unlimited
KVM-SSD 65536 Linux

134.99

При оплаті за рік

-7.5%

CPU
CPU
3 Xeon Cores
RAM
RAM
1 GB
Space
Space
40 GB HDD
Bandwidth
Bandwidth
300 Gb
KVM-HDD HK 1024 Linux

4.87

При оплаті за рік

-9.2%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
100 GB SSD
Bandwidth
Bandwidth
Unlimited
10Ge-wKVM-SSD 4096 Windows

72

При оплаті за рік

-10%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
150 GB SSD
Bandwidth
Bandwidth
Unlimited
10Ge-KVM-SSD 16384 Linux

231

При оплаті за рік

-10%

CPU
CPU
6 Epyc Cores
RAM
RAM
8 GB
Space
Space
100 GB NVMe
Bandwidth
Bandwidth
Unlimited
Keitaro KVM 8192
OS
CentOS
Software
Software
Keitaro

28.99

При оплаті за рік

-8.4%

CPU
CPU
4 Xeon Cores
RAM
RAM
2 GB
Space
Space
75 GB SSD
Bandwidth
Bandwidth
Unlimited
10Ge-wKVM-SSD 2048 Windows

37.4

При оплаті за рік

-10%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
400 GB HDD
Bandwidth
Bandwidth
300 Gb
KVM-HDD HK 16384 Linux

40.6

При оплаті за рік

-10%

CPU
CPU
8 Xeon Cores
RAM
RAM
32 GB
Space
Space
200 GB SSD
Bandwidth
Bandwidth
Unlimited
KVM-SSD 32768 Linux

69.99

При оплаті за рік

-10%

CPU
CPU
4 Epyc Cores
RAM
RAM
4 GB
Space
Space
50 GB NVMe
Bandwidth
Bandwidth
Unlimited
aiKVM-NVMe 4096 Linux

16.92

При оплаті за рік

-8.1%

CPU
CPU
6 Xeon Cores
RAM
RAM
8 GB
Space
Space
200 GB HDD
Bandwidth
Bandwidth
Unlimited
wKVM-HDD 8192 Windows

31.25

При оплаті за рік

Інші статті на цю тему

cookie

Чи приймаєте ви файли cookie та політику конфіденційності?

Ми використовуємо файли cookie, щоб забезпечити вам найкращий досвід роботи на нашому сайті. Якщо ви продовжуєте користуватися сайтом, не змінюючи налаштувань, вважайте, що ви згодні на отримання всіх файлів cookie на сайті HostZealot.