METABYTE
Inapoi la articole

Pachete npm malițioase descoperite în serviciile Red Hat Cloud

Red Hat Cloud Services a găsit pachete npm periculoase – e timpul să-ți verifici dependențele înainte să facă probleme.

1 iunie 20262 min de citit
Pachete npm malițioase descoperite în serviciile Red Hat Cloud

Dacă credeai că ecosistemul npm este o grădiniță cu unicorni, Red Hat Cloud Services tocmai ți-a turnat o găleată cu apă rece. Pe GitHub-ul lor a apărut o issue care semnalează că unele pachete npm conțin cod malițios. Nu, nu e o nouă metodă de a automatiza code review – e malware adevărat, deghizat în dependență inofensivă.

Se pare că atacatorii s-au gândit: „dacă tot intrăm, să intrăm direct în serviciile cloud ale unui vendor mare”. Fie furi date de la Red Hat, fie stai cu startup-ul tău și CI/CD-ul stricat. Metoda e veche de când lumea: typo-squatting (pachete cu nume asemănătoare) sau infectarea unuia legitim printr-un cont compromis.

Dezvoltatorii care folosesc serviciile Red Hat Cloud ar trebui să verifice imediat package-lock.json și yarn.lock pentru pachete suspecte. Mai ales dacă ați dat npm install vinerea seara – amintiți-vă că vinerea e pentru meme, nu pentru instalații riscante. Recomandăm și activarea autentificării cu doi factori și evitarea pachetelor cu descrieri în „romgleză”.

Comentariul echipei METABYTE: Noi tot spunem: ai încredere, dar verifică dependințele. Dacă proiectul tău folosește servicii cloud, configurează scanarea automată a vulnerabilităților – e mai ieftin decât să cureți după un atac. Și mai bine, comandă un audit de cod de la noi – găsim nu doar pachete malițioase, ci și acel TODO din 2018.

URMATORUL PAS

Ti-a placut abordarea?

Aplicam aceleasi principii in proiectele clientilor: AI, automatizari, produse care nu se sting dupa lansare.