Нещодавно дослідники скористалися перевагами широко використовуваного пакета NPM з мільйонами завантажень.

Нещодавно дослідники скористалися перевагами широко використовуваного пакета NPM з мільйонами завантажень.

Було виявлено, що популярний пакет npm із понад 3,5 мільйонами завантажень щотижня піддається ризику атаки захоплення облікового запису, створюючи для користувачів можливі порушення безпеки! «Пакет можна отримати, відновивши прострочене доменне ім’я для одного з його супроводжуючих і скинувши пароль», — йдеться у звіті компанії Illustria, яка займається забезпеченням безпеки ланцюга поставок програмного забезпечення. Хоча запобіжні заходи npm дозволяють лише одну активну адресу електронної пошти на профіль, ізраїльська організація виявила, що вона здатна скинути пароль GitHub через відновлений домен.

Таким чином, ця атака надає зловмиснику можливість отримати доступ до облікового запису GitHub пакета. Це дозволяє їм розповсюджувати небезпечні версії в реєстрі npm, які можна використовувати для великомасштабних атак на ланцюги поставок. Розкрийте потенціал свого сховища, скориставшись функцією GitHub Action, яка налаштована на миттєву публікацію пакетів після зміни коду. «Навіть якщо обліковий запис користувача npm супроводжуючого належним чином налаштовано з [двофакторною автентифікацією], цей маркер автоматизації обходить його», — сказав Богдан Кортнов, співзасновник і технічний директор Illustria.

pasted image 0.jpg

Хоча точний модуль залишається неоголошеним, Illustria зв’язалася з його супроводжувачем і вжила запобіжних заходів, щоб заблокувати будь-яке можливе захоплення. На жаль, це не одноразовий випадок; Зловмисники атакували облікові записи розробників уже кілька років, особливо у 2022 році, коли домен пакета ctx Python було конфісковано та замінено неавторизованою версією. Таким чином, важливо, щоб розробники вживали всіх необхідних заходів для захисту своїх облікових записів від потенційних загроз.

Отримуйте останні новини, запрошення на події та сповіщення про загрози

Кіберзлочинці ввели понад 15 000 шкідливих пакетів, що містять фішингові посилання, у сховище NPM, створюючи небезпечне середовище для нічого не підозрюючих користувачів.Кіберзлочинці ввели понад 15 000 шкідливих пакетів, що містять фішингові посилання, у сховище NPM, створюючи небезпечне середовище для нічого не підозрюючих користувачів.
 VMware негайно випустила патч для усунення серйозної вади безпеки в своєму продукті Carbon Black App Control VMware негайно випустила патч для усунення серйозної вади безпеки в своєму продукті Carbon Black App Control
 GoDaddy оприлюднює багаторічну атаку безпеки, що призводить до встановлення зловмисного програмного забезпечення та крадіжки вихідного коду. GoDaddy оприлюднює багаторічну атаку безпеки, що призводить до встановлення зловмисного програмного забезпечення та крадіжки вихідного коду.
Нещодавно дослідники скористалися перевагами широко використовуваного пакета NPM з мільйонами завантажень.Нещодавно дослідники скористалися перевагами широко використовуваного пакета NPM з мільйонами завантажень.
В антивірусному програмному забезпеченні з відкритим вихідним кодом ClamAV виявлено серйозну вразливість до віддаленого виконання коду, яка наражає користувачів на непередбачені ризики безпеці.В антивірусному програмному забезпеченні з відкритим вихідним кодом ClamAV виявлено серйозну вразливість до віддаленого виконання коду, яка наражає користувачів на непередбачені ризики безпеці.
Fortinet надає критичні оновлення безпеки для 40 уразливостей у своїх продуктах, включаючи FortiWeb, FortiOS, FortiNAC і FortiProxy.Fortinet надає критичні оновлення безпеки для 40 уразливостей у своїх продуктах, включаючи FortiWeb, FortiOS, FortiNAC і FortiProxy.
Чому компанії повинні бути сумісними з PCI?Чому компанії повинні бути сумісними з PCI?
Проблеми безпеки, які зазвичай пов’язані з пристроями IoTПроблеми безпеки, які зазвичай пов’язані з пристроями IoT
Важливість SAML у запобіганні кібератакам хакерівВажливість SAML у запобіганні кібератакам хакерів
Переваги роботи з передовими обчислювальними технологіями Переваги роботи з передовими обчислювальними технологіями
Нещодавно дослідники скористалися перевагами широко використовуваного пакета NPM з мільйонами завантажень. | EdgeDefence