Когда один логин сотрясает интернет: как 18 библиотек JavaScript оказались взломаны

watch 1s
views 2

15:26, 11.09.2025

Содержание статьи
arrow

  • Хрупкость цепочки поставок ПО
  • Что нужно менять

Вредоносный код на короткое время попал в 18 популярных библиотек JavaScript на NPM, которые в сумме скачиваются более 2 миллиардов раз в неделю. Всё началось с письма, замаскированного под уведомление от NPM с просьбой обновить двухфакторную аутентификацию. Письмо вело на поддельную страницу входа, где похищался одноразовый токен. Получив эти данные, злоумышленники вошли в аккаунт мейнтейнера, изменили почту восстановления и загрузили изменённые версии пакетов.

Вредоносная вставка была направлена на пользователей криптовалют. Она могла перехватывать активность кошельков в браузере, подменять параметры транзакций и переводить средства на подконтрольные адреса без явных признаков атаки. Компания Aikido выявила проблему с помощью автоматических проверок коммитов. Пакеты оперативно очистили, но случай показал, насколько легко доверенные зависимости превращаются в оружие.

Хрупкость цепочки поставок ПО

Эксперты заметили, что злоумышленники ограничились криптовалютой, хотя доступ к этим библиотекам открывал гораздо более опасные возможности. Инцидент подчеркнул слабость экосистемы, где огромный объём ПО держится на усилиях небольшой группы перегруженных волонтёров. Каждая новая зависимость увеличивает поверхность атаки, а фишинг одного разработчика способен стать глобальной угрозой.

Что нужно менять

Исследователи настаивают на ужесточении правил публикации. Сборки должны происходить только из предсказуемых CI-процессов, а сторонние загрузки должны блокироваться. Авторам пакетов рекомендуют использовать методы аутентификации, устойчивые к фишингу, прежде всего физические ключи. Без таких шагов цепочка поставок открытого кода остаётся крайне уязвимой. Этот эпизод напоминает: одного удачного письма хватает, чтобы потрясти весь интернет.

Поделиться

Была ли эта статья полезной для вас?

Популярные предложения VPS

-15.5%

CPU
CPU
6 Xeon Cores
RAM
RAM
8 GB
Space
Space
100 GB SSD
Bandwidth
Bandwidth
80 Mbps
DDoS Protected SSD-KVM 8192 Linux

95

При оплате за год

-8.1%

CPU
CPU
6 Xeon Cores
RAM
RAM
8 GB
Space
Space
200 GB HDD
Bandwidth
Bandwidth
Unlimited
wKVM-HDD 8192 Windows

31.25

При оплате за год

-10%

CPU
CPU
4 Xeon Cores
RAM
RAM
2 GB
Space
Space
60 GB HDD
Bandwidth
Bandwidth
300 Gb
KVM-HDD HK 2048 Linux

6.19

При оплате за год

-9.5%

CPU
CPU
4 Xeon Cores
RAM
RAM
8 GB
Space
Space
100 GB SSD
Bandwidth
Bandwidth
Unlimited
10Ge-wKVM-SSD 8192 Windows

121.5

При оплате за год

-10%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
100 GB SSD
Bandwidth
Bandwidth
Unlimited
wKVM-SSD 4096 Windows

18.65

При оплате за год

-10%

CPU
CPU
4 Xeon Cores
RAM
RAM
8 GB
Space
Space
100 GB SSD
Bandwidth
Bandwidth
Unlimited
10Ge-KVM-SSD 8192 Linux

115.5

При оплате за год

-10%

CPU
CPU
6 Epyc Cores
RAM
RAM
16 GB
Space
Space
150 GB NVMe
Bandwidth
Bandwidth
Unlimited
KVM-NVMe 16384 Linux

50.49

При оплате за год

-10%

CPU
CPU
8 Epyc Cores
RAM
RAM
32 GB
Space
Space
200 GB NVMe
Bandwidth
Bandwidth
Unlimited
Keitaro KVM 32768
OS
CentOS
Software
Software
Keitaro

77.54

При оплате за год

-10%

CPU
CPU
3 Xeon Cores
RAM
RAM
1 GB
Space
Space
40 GB HDD
Bandwidth
Bandwidth
300 Gb
KVM-HDD HK 1024 Linux

4.91

При оплате за год

-21.5%

CPU
CPU
2 Xeon Cores
RAM
RAM
2 GB
Space
Space
75 GB SSD
Bandwidth
Bandwidth
300 GB
wKVM-SSD 2048 HK Windows

26

При оплате за год

Другие статьи на эту тему

cookie

Принять файлы cookie и политику конфиденциальности?

Мы используем файлы cookie, чтобы обеспечить вам наилучший опыт работы на нашем сайте. Если вы продолжите работу без изменения настроек, мы будем считать, что вы согласны получать все файлы cookie на сайте HostZealot.