Скомпрометированный пакет JavaScript крадет учетные данные npm

Скомпрометированный пакет JavaScript крадет учетные данные npm

Скомпрометированный пакет JavaScript крадет учетные данные npm

Киберпреступник получил доступ к учетной записи npm (менеджер пакетов, входящий в состав Node.js) разработчика и внедрил вредоносный код в популярную библиотеку JavaScript. Этот код разработан для кражи учетных данных npm тех, кто будет использовать вредоносный пакет в своих проектах.

Скомпрометированный пакет называется eslint-scope — подмодуль более известного инструмента ESLint, используемого для анализа кода JavaScript.

Согласно информации, опубликованной на GitHub несколько часов назад, кибервторжение произошло в ночь с 11 на 12 июля.

«Один из наших разработчиков обратил внимание, что новый токен npm был сгенерирован ночью», — объясняет Кевин Партингтон, представитель проекта ESLint.

Партингтон считает, что злоумышленник использовал новый токен для аутентификации и загрузки новой версии библиотеки eslint-scope в репозиторий пакетов JavaScript. Вредоносной версией стала eslint-scope 3.7.2, в настоящее время она удалена.

«Судя по всему, вредоносный код крал учетные данные npm, поэтому мы рекомендуем всем, кто скачал эту версию, поменять свои пароли, а также по возможности отменить токены и сгенерировать новые», — продолжает Партингтон.

Есть основания полагать, что киберпреступнику удалось собрать данные приблизительно 4 500 учетных записей. Однако нет доказательств того, что какие-либо токены были использованы для доступа к учетным записям npmjs.com.

Сообщается, что разработчик, с которого началась компрометация, изменил пароль и настроил двухфакторную аутентификацию. Также он сгенерировал овые токены для доступа к его существующим библиотекам npm.

Подпишитесь на новости

Данные замглавы разведки Германии годами находились в открытом доступе

Работа в разведке не спасает от утечек из обычных интернет-сервисов. Личный телефон, электронная почта и домашний адрес заместителя главы Федеральной разведывательной службы Германии (BND) Дага Бэра оказались в открытом доступе (причём, по данным журналистов, несколько лет назад).

Об этом говорится в совместном расследовании Süddeutsche Zeitung и WDR. Предположительно, источником стал взлом американского онлайн-аукциона LiveAuctioneers в 2020 году. Тогда злоумышленники получили данные 3,4 млн клиентов.

Самая неприятная деталь: Бэр продолжал пользоваться засветившимся номером. Журналисты позвонили ему 9 сентября, и замглава разведки ответил.

По словам замглавы BND, номер использовался только для личных разговоров и ограниченного круга людей, которые ещё не знали новый. Позже Бэр признал это ошибкой и сообщил, что прекратил пользоваться старым номером.

Случай оказался не единичным. SZ и WDR также обнаружили в открытом доступе адрес и электронную почту генерал-майора бундесвера из Баварии, а ещё — адрес и телефон главы нидерландской военной разведки MIVD Петера Ресинка.

По описанию расследования, речь идёт о персональных данных из сторонних сервисов. О взломе систем самих разведслужб не сообщается.

RSS: Новости на портале Anti-Malware.ru