В npm-пакетах Red Hat Cloud Services завелись зловреды: как не подхватить заразу
Red Hat Cloud Services обнаружила вредоносные npm-пакеты — время проверить свои зависимости, пока они не начали шалить.

Если вы думали, что npm-экосистема — это уютный садик с единорогами, то Red Hat Cloud Services сегодня прольёт на вас ведро холодной воды. В их репозиториях на GitHub всплыла issue о том, что в некоторых npm-пакетах обнаружены вредоносные вставки. Нет, это не новый способ автоматизировать ревью кода — это самый настоящий малварь, который прикидывается безобидной зависимостью.
Судя по всему, атакующие решили, что если уж внедряться, то сразу в облачные сервисы крупного вендора. Как говорится, "или пан, или пропал" — или ты крадёшь данные у Red Hat, или сидишь на своём стартапе с кривыми CI/CD. Метод старый, как мир: подсовывают пакет с похожим именем (typosquatting) или заражают легитимный через скомпрометированный аккаунт.
Разработчикам, которые используют Red Hat Cloud Services, стоит немедленно проверить свои package-lock.json и yarn.lock на подозрительные пакеты. Особенно если вы ставили что-то на авось в пятницу вечером — помните, что пятница создана для мемов, а не для npm install. Рекомендуется также включить двухфакторку и не доверять пакетам, у которых описание на суржике.
Комментарий студии METABYTE: Мы всегда говорили: доверяй, но проверяй зависимости. Если ваш проект использует облачные сервисы, не поленитесь настроить автоматическое сканирование уязвимостей — это дешевле, чем потом разгребать последствия атаки. А ещё лучше закажите аудит кода у нас — мы найдём не только вредоносные пакеты, но и тот самый TODO, который висит с 2018 года.
СЛЕДУЮЩИЙ ШАГ
Понравилось как мыслим?
Применяем те же принципы в клиентских проектах: AI, автоматизации, продукты, которые не умирают после релиза.