Разработчик внедрил вредоносный код в популярную библиотеку JavaScript

Разработчик внедрил вредоносный код в популярную библиотеку JavaScript

Разработчик внедрил вредоносный код в популярную библиотеку JavaScript

Киберпреступник, получив доступ к популярной библиотеке JavaScript, внедрил туда вредоносный код, позволяющий похищать средства Bitcoin и Bitcoin Cash, которые хранятся в кошельках BitPay Copay. Присутствие злонамеренного кода было обнаружено еще на прошлой неделе, но только вчера исследователям удалось понять, что именно делает этот сильно обфусцированный код.

Речь идет о библиотеке Event-Stream, именно загружала злонамеренное содержимое. Это крайне популярная библиотека, насчитывающая более двух миллионов еженедельных загрузок. Однако около трех месяцев назад автор Event-Stream передал библиотеку другому разработчику — Right9ctrl.

Благодаря бдительному пользователю удалось установить — Right9ctrl немедленно внедрил свой вредоносный код в разработку. Злонамеренная составляющая была замечена в версии Event-Stream 3.3.6.

По словам пользователей Twitter, GitHub и Hacker News, вредоносный код находится в состоянии «спячки» до того момента, пока не будет использован внутри исходного кода Copay (десктопное и мобильное приложение, выступающее в качестве бумажника, разработано платформой BitPay).

Как только злонамеренный код попадет в Copay, он украдет всю информацию пользователя, включая приватные ключи, и отправит ее на адрес copayapi.host по порту 8080.

Quick Share на Android стал безопаснее — режим «Для всех» урезали

Quick Share на Android снова меняется, на этот раз в сторону большей безопасности. Google убирает возможность держать режим «Для всех» включённым бесконечно долго. Теперь он будет активен только 10 минут.

Изменение заметили журналисты 9to5Google. По их данным, это серверное обновление — то есть отдельный апдейт скачивать, скорее всего, не придётся.

Правда, распространяется нововведение постепенно, так что у кого-то оно появится раньше, у кого-то позже.

Режим «Для всех» позволял любому человеку поблизости отправить вам файл через Quick Share. Удобно? Да. Но и рискованно. Открытое устройство потенциально могло получить нежелательные файлы или запросы на подключение. Похожие истории мы уже видели с AirDrop на iPhone, в итоге Apple тоже отказалась от постоянного режима «для всех».

Теперь Android ограничивает «всеобщую» видимость 10 минутами. Нужно что-то быстро перекинуть — включили, отправили, и режим сам отключится. Это компромисс между удобством и конфиденциальностью.

Если же вы регулярно обмениваетесь файлами с одними и теми же людьми, можно выбрать режим приёма только от контактов, он по-прежнему доступен и остаётся самым безопасным вариантом для постоянного использования.

Если обновление ещё не дошло до вашего устройства, остаётся просто подождать. Но в целом альтернатив хватает: пользователи часто советуют LocalSend (он работает с Android, iOS, Windows, Linux и macOS), а также Blip или KDE Connect.

Тем не менее Quick Share остаётся самым простым вариантом для Android, он встроен в систему и не требует установки дополнительных приложений. А с новым ограничением «Для всех» ещё и станет чуть безопаснее.

RSS: Новости на портале Anti-Malware.ru