Злоумышленники получили доступ к аккаунту ключевого разработчика библиотеки Axios в реестре npm и выложили две заражённые версии пакета, распространявшие кроссплатформенный троян удалённого доступа.Интернет-газета «Жук»
Атака была реализована через скрытую зависимость plain-crypto-js@4.2.1 — поддельный пакет, замаскированный под легитимную библиотеку CryptoJS, которая реализует набор стандартных криптографических алгоритмов на JavaScript.Интернет-газета «Жук»
После успешного развёртывания скрипт автоматически удалял все следы своего присутствия, поэтому последующая визуальная проверка кода не выявляла подозрительных элементов.Интернет-газета «Жук»
Взломы через цепочки зависимостей в реестрах npm становятся всё более изощрёнными — злоумышленники тратят десятки часов на подготовку, чтобы атака оставалась незамеченной.Интернет-газета «Жук»