Supply-chain атака, признанная крупнейшей в истории, затронула популярные пакеты в экосистеме JavaScript, которые суммарно имеют более 2 миллиардов загрузок каждую неделю. Злоумышленники скомпрометировали почти два десятка пакетов в официальном репозитории npm, внедрив вредоносный код для кражи криптовалютных транзакций. Инцидент стал публично известен в понедельник, когда в соцсетях появились первые сообщения о заражении. Вскоре выяснилось, что один из ключевых мейнтейнеров, Джош Жюнон (известный под ником Qix), стал жертвой фишингового письма. Ему пришло сообщение с поддельного домена support.npmjs.help (созданного всего за три дня до атаки), в котором утверждалось, что его аккаунт будет закрыт, если он не обновит данные двухфакторной аутентификации. Попавшись на подделку, разработчик раскрыл доступ к своей учётной записи. Захватив аккаунт, хакеры менее чем за час внесли изменения в десятки пакетов, добавив более 280 строк вредоносного кода. Основная задача внедрённого ПО заключалась
Supply-chain атака на npm: более 2 миллиардов загрузок под угрозой
25 сентября 202525 сен 2025
1
2 мин