METABYTE
К списку статей

В npm-пакетах Red Hat Cloud Services завелись зловреды: как не подхватить заразу

Red Hat Cloud Services обнаружила вредоносные npm-пакеты — время проверить свои зависимости, пока они не начали шалить.

1 июня 20262 мин чтения
В npm-пакетах Red Hat Cloud Services завелись зловреды: как не подхватить заразу

Если вы думали, что npm-экосистема — это уютный садик с единорогами, то Red Hat Cloud Services сегодня прольёт на вас ведро холодной воды. В их репозиториях на GitHub всплыла issue о том, что в некоторых npm-пакетах обнаружены вредоносные вставки. Нет, это не новый способ автоматизировать ревью кода — это самый настоящий малварь, который прикидывается безобидной зависимостью.

Судя по всему, атакующие решили, что если уж внедряться, то сразу в облачные сервисы крупного вендора. Как говорится, "или пан, или пропал" — или ты крадёшь данные у Red Hat, или сидишь на своём стартапе с кривыми CI/CD. Метод старый, как мир: подсовывают пакет с похожим именем (typosquatting) или заражают легитимный через скомпрометированный аккаунт.

Разработчикам, которые используют Red Hat Cloud Services, стоит немедленно проверить свои package-lock.json и yarn.lock на подозрительные пакеты. Особенно если вы ставили что-то на авось в пятницу вечером — помните, что пятница создана для мемов, а не для npm install. Рекомендуется также включить двухфакторку и не доверять пакетам, у которых описание на суржике.

Комментарий студии METABYTE: Мы всегда говорили: доверяй, но проверяй зависимости. Если ваш проект использует облачные сервисы, не поленитесь настроить автоматическое сканирование уязвимостей — это дешевле, чем потом разгребать последствия атаки. А ещё лучше закажите аудит кода у нас — мы найдём не только вредоносные пакеты, но и тот самый TODO, который висит с 2018 года.

СЛЕДУЮЩИЙ ШАГ

Понравилось как мыслим?

Применяем те же принципы в клиентских проектах: AI, автоматизации, продукты, которые не умирают после релиза.