Когда один логин сотрясает интернет: как 18 библиотек JavaScript оказались взломаны

watch 1s
views 2

15:26, 11.09.2025

Содержание статьи
arrow

  • Хрупкость цепочки поставок ПО
  • Что нужно менять

Вредоносный код на короткое время попал в 18 популярных библиотек JavaScript на NPM, которые в сумме скачиваются более 2 миллиардов раз в неделю. Всё началось с письма, замаскированного под уведомление от NPM с просьбой обновить двухфакторную аутентификацию. Письмо вело на поддельную страницу входа, где похищался одноразовый токен. Получив эти данные, злоумышленники вошли в аккаунт мейнтейнера, изменили почту восстановления и загрузили изменённые версии пакетов.

Вредоносная вставка была направлена на пользователей криптовалют. Она могла перехватывать активность кошельков в браузере, подменять параметры транзакций и переводить средства на подконтрольные адреса без явных признаков атаки. Компания Aikido выявила проблему с помощью автоматических проверок коммитов. Пакеты оперативно очистили, но случай показал, насколько легко доверенные зависимости превращаются в оружие.

Хрупкость цепочки поставок ПО

Эксперты заметили, что злоумышленники ограничились криптовалютой, хотя доступ к этим библиотекам открывал гораздо более опасные возможности. Инцидент подчеркнул слабость экосистемы, где огромный объём ПО держится на усилиях небольшой группы перегруженных волонтёров. Каждая новая зависимость увеличивает поверхность атаки, а фишинг одного разработчика способен стать глобальной угрозой.

Что нужно менять

Исследователи настаивают на ужесточении правил публикации. Сборки должны происходить только из предсказуемых CI-процессов, а сторонние загрузки должны блокироваться. Авторам пакетов рекомендуют использовать методы аутентификации, устойчивые к фишингу, прежде всего физические ключи. Без таких шагов цепочка поставок открытого кода остаётся крайне уязвимой. Этот эпизод напоминает: одного удачного письма хватает, чтобы потрясти весь интернет.

Поделиться

Была ли эта статья полезной для вас?

Популярные предложения VPS

-10%

CPU
CPU
6 Epyc Cores
RAM
RAM
8 GB
Space
Space
100 GB NVMe
Bandwidth
Bandwidth
Unlimited
KVM-NVMe 8192 Linux

36.3

При оплате за год

-15.4%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
150 GB SSD
Bandwidth
Bandwidth
100 Mbps
DDoS Protected SSD-wKVM 16384 Windows

130

При оплате за год

-10%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
100 GB HDD
Bandwidth
Bandwidth
300 Gb
KVM-HDD HK 4096 Linux

12.16

При оплате за год

-18.6%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
100 GB SSD
Bandwidth
Bandwidth
4 TB
wKVM-SSD 4096 Metered Windows

38

При оплате за год

-12.8%

CPU
CPU
3 Xeon Cores
RAM
RAM
1 GB
Space
Space
50 GB SSD
Bandwidth
Bandwidth
1 TB
wKVM-SSD 1024 Metered Windows

17

При оплате за год

-12.3%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
150 GB SSD
Bandwidth
Bandwidth
Unlimited
10Ge-wKVM-SSD 16384 Windows

237

При оплате за год

-7.1%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
100 GB HDD
Bandwidth
Bandwidth
Unlimited
wKVM-HDD 4096 Windows

21

При оплате за год

-26.7%

CPU
CPU
3 Xeon Cores
RAM
RAM
1 GB
Space
Space
20 GB SSD
Bandwidth
Bandwidth
1 TB
KVM-SSD 1024 Metered Linux

10

При оплате за год

-24.4%

CPU
CPU
2 Xeon Cores
RAM
RAM
1 GB
Space
Space
20 GB SSD
Bandwidth
Bandwidth
300 GB
KVM-SSD 1024 HK Linux

13

При оплате за год

-8.1%

CPU
CPU
6 Xeon Cores
RAM
RAM
8 GB
Space
Space
100 GB SSD
Bandwidth
Bandwidth
Unlimited
wKVM-SSD 8192 Windows

31.9

При оплате за год

Другие статьи на эту тему

cookie

Принять файлы cookie и политику конфиденциальности?

Мы используем файлы cookie, чтобы обеспечить вам наилучший опыт работы на нашем сайте. Если вы продолжите работу без изменения настроек, мы будем считать, что вы согласны получать все файлы cookie на сайте HostZealot.