За пару часов скомпрометировали 57 пакетов и выпустили 286+ вредоносных версий. Это новая версия червя Miasma: он сам расползается по зависимостям, без ручного участия атакующего, и использует техники уклонения, чтобы дольше не светиться. Цель - не обычные пользователи, а пайплайны и секреты разработчиков. Payload вытаскивает токены GitHub Actions, облачные ключи, Vault, SSH, npm, GitHub и даже хранилища менеджеров паролей. Один заражённый npm install в CI может отдать доступ к инфраструктуре. Отдельно неприятная часть - атака трогает конфиги ИИ-инструментов: .claude, .cursor, .gemini, .vscode. Если агент читает локальные настройки, инструкции или MCP-серверы из репозитория, такой файл превращается в канал управления прямо внутри среды разработки. Что стоит сделать сейчас: - запинить зависимости по хешам - проверить затронутые пакеты - перевыпустить токены в CI - убрать секреты из окружения раннеров - добавить конфиги ИИ-инструментов в обязательное ревью Раньше в supply-chain смот
Новая supply-chain атака на npm - теперь уже с заходом на ИИ-инструменты разработки
4 июня4 июн
27
~1 мин