Исследователи из многочисленных компаний предупреждают о цепочке поставок в открытом проекте с 100 миллионами еженедельных загрузок. Неизвестный злоумышленник ненадолго распространил вредоносное ПО через популярную библиотеку JavaScript, используемую для веб-запросов.
Ход атаки
Атакующий захватил учётную запись npm ведущего сопровождающего axios и опубликовал вредоносные версии пакета с троянами удалённого доступа. По данным компании Huntress, это произошло в ночь с воскресенья на понедельник, прежде чем отравленные версии были удалены. Другая фирма, Aikido, назвала инцидент «одной из самых значительных атак на цепочку поставок npm в истории».
Технические детали
Вредоносные версии «axios@1.14.1» и «axios@0.30.4» внедряют новую зависимость plain-crypto-js@4.2.1, которая действует как загрузчик для вредоносного ПО, нацеленного на устройства MacOS, Windows и Linux. Исследователи отмечают, что «в самом axios нет ни одной строки вредоносного кода» — программное обеспечение просто функционирует так, как было спроектировано или перепроектировано.
Рекомендации и оценка масштаба
Генеральный директор Socket Феросс Абухадижех назвал ситуацию «активной компрометацией» с широким потенциальным радиусом поражения. Он дал прямой совет всем, кто загружал или использовал axios в течение последней недели:
«Если вы используете axios, зафиксируйте свою версию немедленно и проверьте файлы блокировки. Не обновляйтесь».
По оценкам Джошуа Райта из SANS Institute, учитывая время, в течение которого вредоносные версии axios были в сети, это могло привести к примерно 600 000 загрузок. Он предупредил, что последствия могут растянуться на недели, поскольку угрозы могут распространяться через украденные учётные данные доступа к AWS и GitHub.
Контекст и причастные стороны
Группа анализа угроз Google заявила, что атака не связана с недавними атаками TeamPCP, а приписала её подозреваемой северокорейской хакерской группе, которую она обозначает как UNC1069. Главный аналитик Джон Халтквист отметил, что «корейские хакеры имеют большой опыт в атаках на цепочки поставок, которые они исторически использовали для кражи криптовалюты».
Полный масштаб инцидента до сих пор неясен, но учитывая популярность скомпрометированного пакета, эксперты ожидают, что он будет иметь далеко идущие последствия. Атака следует за другими случаями нацеливания на разработчиков, подчёркивая растущие риски в экосистеме открытого исходного кода.
Комментариев пока нет — может, вы будете первым?