Юридические новости Майнинг и стейкинг

Кибератака на 40 npm-пакетов: как вредоносный bundle.js украл миллионы учетных данных

Юридические новости Майнинг и стейкинг
40 npm Packages Compromised in Supply Chain Attack Using bundle.js to Steal Credentials

Обзор масштабной атаки на экосистему npm, в которой вредоносный скрипт bundle. js был внедрён в более 40 популярных пакетов для кражи конфиденциальных данных разработчиков и автоматического распространения угрозы.

В современном цифровом мире программное обеспечение пользуется широкой популярностью, и экосистема npm является ключевым элементом в разработке JavaScript-приложений. Однако именно эта инфраструктура оказалась в центре одной из самых опасных кибератак последних лет. В сентябре 2025 года эксперты по кибербезопасности выявили масштабную заражённость более 40 npm-пакетов вредоносным скриптом bundle.js, целью которого была кража конфиденциальных данных разработчиков и распространение вредоносного ПО по цепочке поставок. Атака была детально исследована компанией Socket, занимающейся безопасностью цепочек поставок программного обеспечения.

Вредоносный код был внедрён в так называемую функцию NpmModule.updatePackage, которая загружала пакет в формате tarball, модифицировала его package.json и вставляла в архив локальный скрипт bundle.js. После этого изменённый пакет автоматически публиковался, что позволило заражать все последующие зависимости и проекты, которые использовали эти пакеты.

Главная цель атаки заключалась в поиске секретных ключей и токенов разработчиков, в том числе таких как GITHUB_TOKEN, NPM_TOKEN, AWS_ACCESS_KEY_ID и AWS_SECRET_ACCESS_KEY. Для возникновения этой активности использовался легитимный инструмент TruffleHog, используемый для сканирования репозиториев в поисках секретов. Однако в данном случае его злоупотребление позволило злоумышленникам автоматически сканировать зараженные устройства на наличие уязвимых данных и отправлять их на внешний сервер, контролируемый хакерами. Особенностью вредоносного кода было его кроссплатформенное влияние - он одинаково эффективно работал как в операционных системах Windows, так и Linux. Такая универсальность значительно увеличила вероятность успешного внедрения и распространения угрозы.

 

После расследования были выявлены десятки популярных npm-пакетов, пострадавших от этой атаки, включая angulartics2, различные пакеты из пространства имён @ctrl, @nativescript-community, а также инструменты для работы с React и Ember. Вредоносный скрипт bundle.js не только сканировал системы на наличие конфиденциальных данных, но и использовал полученные токены для создания вредоносных рабочих потоков GitHub Actions. Эти воркфлоу запускались в автоматическом режиме и обеспечивали постоянную кражу данных, даже если исходная инфекция была удалена с компьютера разработчика. При этом создавались специальные webhook-ссылки, через которые похищенная информация передавалась злоумышленникам.

 

Эксперты настоятельно рекомендуют всем разработчикам проверить наличие заражённых пакетов в своих проектах, а также обновить или заменить затронутые версии. Помимо этого необходимо срочно менять все токены npm, GitHub и прочие учетные данные, которые могли быть скомпрометированы. Длительное использование взломанных пакетов и токенов может привести к дальнейшему распространению вредоносного ПО и масштабным утечкам данных. Анализ хода атаки показал, что вредоносный код ведёт себя как настоящий червь, автоматически распространяющий себя по цепочке зависимостей пострадавших npm-пакетов. Каждый раз, когда разработчик публикует новую версию заражённого пакета, вредоносный код внедряется во все остальные пакеты, к которым у него есть доступ.

 

Это создаёт эффект лавины - за короткий промежуток времени одна заражённая точка может превратиться в сотни или даже тысячи уязвимых модулей по всему миру. Среди пострадавших оказались также пакеты, публикуемые от имени известных компаний, например, аккаунт crowdstrike-publisher был использован для распространения множества заражённых библиотек. Несмотря на то, что CrowdStrike заявил, что их основная платформа и сенсоры не пострадали, инцидент подчёркивает, насколько уязвимы современные системы поставок программного обеспечения и как важно оперативно реагировать на такие угрозы. Параллельно с выявлением основного вредоносного ПО исследователи обратили внимание на так называемую кампанию "Shai-Hulud", которая, по предположениям, является первой в мире подобной атакой-"червём" с саморазмножающимся механизмом и возможностью похищать облачные токены. Началом атаки считается скомпрометированный пакет rxnt-authentication, опубликованный в npm 14 сентября 2025 года.

Отсюда же берёт начало цепочка заражения многих связанных проектов и пакетов. Кроме заражённых пакетов, в ходе расследования были обнаружены скомпрометированные аккаунты GitHub, где злоумышленники создали репозитории с инфицированными данными и скрытую информацию. В центральных узлах этой атаки оказались пользователи с ограниченной безопасностью своих аккаунтов, что позволило хакерам получить доступ и внедрять вредоносные изменения в проекты автоматически. Интересной деталью стало сходство с недавним инцидентом, получившим название s1ngularity, который атаковал экосистему nx build system. Органы кибербезопасности видят в этих событиях тенденцию к развитию всё более автоматизированных и масштабных атак на цепочки поставок - именно в такой инфраструктуре заложена уязвимость, позволяющая быстро заразить большое количество проектов.

Согласно экспертам, решение проблемы требует комплексного подхода. Во-первых, необходимо повышать осведомлённость разработчиков о важности контроля и отказа от использования небезопасных ключей и токенов. Во-вторых, следует внедрять строгие проверки и аудиты репозиториев и npm-пакетов на предмет присутствия вредоносного кода. И, наконец, важна развитая инфраструктура мониторинга, которая позволит оперативно выявлять подозрительную активность и нейтрализовать её на корню. Кроме технических мер, ситуация подчёркивает важность грамотной работы с правами доступа.

Минимизация числа тех, кто может публиковать и модифицировать пакеты, а также регулярная смена токенов и паролей помогут остановить распространение червей в будущих атаках. К сожалению, помимо технических уязвимостей самих пакетов, участились случаи фишинговых атак на разработчиков и пользователей. Так, представители Rust Security Response Working Group предупредили о фишинговой кампании с доменом, имитирующим официальный rustfoundation.dev, где злоумышленники пытались выжать из жертв данные от входа в системы. Это показывает, как многообразен и изощрён сейчас арсенал киберпреступников, и насколько важно оставаться бдительными.

В итоге событие с заражением npm-пакетов bundle.js открывает глаза всему сообществу на критическую необходимость обеспечивать доверие и безопасность цепочек поставок при разработке программного обеспечения. Угроза распространяется по всей экосистеме - от индивидуальных разработчиков до крупных компаний. Коллаборация, постоянное обучение и использование современных средств безопасности - вот основные инструменты, которые помогут успешно противостоять подобным атакам в будущем. Пользователям npm рекомендуется проверить версии используемых пакетов и немедленно обновиться до безопасных релизов, а разработчикам - проводить всесторонний аудит процессов публикации и обращать особое внимание на безопасность своих учетных данных.

Только слаженная работа всех участников экосистемы позволит существенно снизить риски и предотвратить распространение вредоносных цепочек в будущем. .

Автоматическая торговля на криптовалютных биржах

Далее
Is My Design Good?
Четверг, 08 Январь 2026 Как понять, что ваш дизайн действительно хорош: Полное руководство для дизайнеров

Исчерпывающее руководство о том, как оценить качество вашего дизайна, улучшить навыки и создавать действительно эффективные и привлекательные проекты с учетом современных тенденций и принципов UX/UI. .

So you have your data, but how does it relate to the physical world?
Четверг, 08 Январь 2026 Как связать данные с реальным миром в умных зданиях: решение проблемы контекста

Обеспечение точного понимания и использования данных из умных зданий требует преодоления проблемы контекста - определения, как цифровая информация соотносится с физическим пространством и оборудованием. Рассмотрим сложности, причины и современные подходы к решению этой задачи, а также роль искусственного интеллекта и экспертов для масштабируемого внедрения технологий в крупных портфелях зданий.

支付宝怎么发口令红包 - 百度经验
Четверг, 08 Январь 2026 Как отправить口令红包 в Alipay: Полное руководство для пользователей

Подробное руководство по отправке口令红包 (парольных красных конвертов) через приложение Alipay, включающее основные функции, советы и рекомендации для успешного использования этой популярной функции. .

ps储存为web格式灰色用不了-切片不能导出怎么办-百度
Четверг, 08 Январь 2026 Решение проблемы с экспортом в формате "Сохранить для Web" и ошибками при работе с нарезкой в Photoshop

Подробное руководство по устранению проблем с неактивной функцией "Сохранить для Web" и невозможностью экспорта нарезанных изображений в Photoshop, советы по оптимизации работы с большими файлами и правильным режимом цветности для успешной обработки. .

Giá vàng SJC, DOJI, PNJ, 9999, 24K, 18K hôm nay 28/3 mới nhất
Четверг, 08 Январь 2026 Обзор цен на золото SJC, DOJI, PNJ, 9999, 24K и 18K на 28 марта 2025 года

Подробный анализ текущих цен на различные виды золота в Вьетнаме, который включает данные о ключевых брендах, мировых тенденциях и прогнозах для инвесторов и покупателей. .

Giá vàng SJC, DOJI, PNJ, 9999 hôm nay 3/3 cập nhật mới nhất
Четверг, 08 Январь 2026 Актуальные цены на золото SJC, DOJI, PNJ и 9999 по состоянию на 3 марта 2025 года: полный обзор рынка

Подробный анализ и обновленные данные о ценах на золото основных брендов Вьетнама - SJC, DOJI, PNJ и 9999. Текущие тенденции, факторы влияния на рынок и прогнозы цен на золото в 2025 году.

Bảng giá vàng 9999 24K 18K SJC DOJI PNJ hôm nay 28/5/2025
Четверг, 08 Январь 2026 Актуальные цены на золото 9999, 24K и 18K от SJC, DOJI и PNJ на 28 мая 2025 года

Подробный обзор текущих цен на золото популярных марок и пробир, актуальные тенденции мирового и внутреннего рынков, а также рекомендации для инвесторов с учетом экономических факторов и изменений на валютном рынке. .