Появление бэкдора Postmark, идентифицированного как вредоносная модификация пакета postmark-mcp, выявило системные уязвимости в управлении зависимостями в средах разработчиков. Пакет с более чем 1500 загрузками в неделю был быстро интегрирован в рабочие процессы, а ключевое изменение в версии 1.0.16 вызвало подозрения и последовавшее расследование с использованием механизма управления рисками Koi. После анализа исследователи обнаружили, что модифицированный пакет незаметно переправлял электронные письма на персональный сервер злоумышленника. Среди скомпрометированных сообщений были конфиденциальные письма: уведомления о сбросе пароля, счета‑фактуры и внутренние заметки. Использованный метод атаки отличался особой простотой и эффективностью — показательно то, как минимальное изменение могло привести к масштабной утечке. «одна строка кода может превратить законный инструмент в средство для кражи тысяч конфиденциальных электронных писем.» Инцидент с postmark-mcp поднимает более широкие во
Бэкдор postmark в postmark-mcp: провал управления зависимостями
30 сентября 202530 сен 2025
2 мин