Разработчик NPM-библиотек colors и faker сломал тысячи приложений

Разработчик NPM-библиотек colors и faker сломал тысячи приложений

Пользователи NPM-библиотек с открытым исходным кодом «colors» и «faker» на днях столкнулись с неприятной ситуацией: приложения, в которых задействуются эти библиотеки, выдавали странные данные в консоль или вовсе ломались. Оказалось, что во всём виноват разработчик.

У «colors» на одном только npm насчитываются более 20 миллионов еженедельных загрузок и почти 19 тысяч зависимых проектов. У «faker» результаты скромнее — 2,8 млн еженедельных загрузок и более 2500 зависимых проектов.

Разработчик этих библиотек намеренно ввёл бесконечный цикл, который в конечном счёте поломал тысячи проектов, полагающихся в работе на «colors» и «faker». Результаты уже прочувствовали на себе пользователи популярных проектов с открытым исходным кодом — например, Amazon Cloud Development Kit (aws-cdk). Согласно жалобам, проблемные приложения выдавали в консоль тарабарщину.

 

Первым делом люди подумали, что упомянутые библиотеки были скомпрометированы  (об этом сообщили пользователи здесь, здесь и здесь), однако позже стало понятно, что сам разработчик сознательно опубликовал код, ответственный за проблемы.

Судя по всему, затронуты версии colors.js v1.4.44-liberty-2 и faker 6.6.6. Девелопер заверил всех, что в настоящее время ведётся работа над фиксом, а пользователям просто стоит немного подождать выхода соответствующего патча.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Операторы Conti атаковали поставщика Apple и Tesla, требуют $15 млн

Киберпреступная группировка, стоящая за распространением программы-вымогателя Conti, атаковала тайваньскую компанию Delta Electronics, которая производит электронику и является крупным поставщиком для таких гигантов, как Apple и Tesla.

Согласно официальному заявлению, киберинцидент произошёл 21 января. Также представители компании отметили, что команда кибербезопасности сразу зафиксировала атаку, взяла под контроль затронутые системы и начала восстановительные работы.

Delta Electronics известна в первую очередь производством мощных источников бесперебойного питания (ИБП). По словам руководства, кампания киберпреступников никак не повлияла на процесс.

Однако новостное издание CTWANT заявило, что его сотрудникам удалось получить копию внутреннего отчёта о киберинциденте, в котором атака описывается в более мрачных тонах.

Например, есть информация, что злоумышленники зашифровали более 1500 серверов и более 12 тыс. компьютеров Delta Electronics. В настоящее время производитель электроники работает с Trend Micro и Microsoft над расследованием инцидента. В сети компании нашли копию программы-вымогателя, которая, согласно анализу, оказалась одной из версий Conti.

Операторы шифровальщика запросили выкуп в размере $15 миллионов.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru