Im NPM-Paket coa, das 9 Millionen Downloads pro Woche verzeichnet, wurde Malware integriert.

Die Angreifer konnten die Kontrolle über das NPM-Paket coa übernehmen und die Updates 2.0.3, 2.0.4, 2.1.1, 2.1.3 und 3.1.3 mit schädlichen Änderungen veröffentlichen. Das Paket coa, das Funktionen zur Analyse von Befehlszeilenargumenten bereitstellt, verzeichnet etwa 9 Millionen Downloads pro Woche und wird als Abhängigkeit von 159 anderen NPM-Paketen verwendet, darunter react-scripts und vue/cli-service. Die NPM-Administration hat bereits die Version mit den schädlichen Änderungen entfernt und die Veröffentlichung neuer Versionen blockiert, bis der Zugang zum Repository des Hauptentwicklers wiederhergestellt ist.

Der Angriff wurde durch den Hack des Entwicklerkontos des Projekts durchgeführt. Die hinzugefügten schädlichen Änderungen sind ähnlich wie die, die vor zwei Wochen bei einem Angriff auf die Benutzer des NPM-Pakets UAParser.js verwendet wurden, beschränkten sich jedoch nur auf die Windows-Plattform (in den Download-Bereichen für Linux und macOS wurden leere Platzhalter hinterlassen). Ein ausführbares Programm zum Mining der Kryptowährung Monero (XMRig-Miner) wurde von einem externen Host auf das System des Benutzers übertragen und gestartet und eine Bibliothek zur Passwortabfangung installiert.

Bei der Erstellung des Pakets mit dem schädlichen Code gab es einen Fehler, der zu einem Installationsfehler des Pakets führte; daher wurde das Problem schnell erkannt und die Verbreitung des schädlichen Updates frühzeitig blockiert. Benutzer sollten sicherstellen, dass sie die Version coa 2.0.2 installiert haben und es ist ratsam, in der package.json ihrer Projekte einen Verweis auf die funktionierende Version hinzuzufügen, um einen erneuten Kompromiss zu vermeiden. npm und yarn: "resolutions": { "coa": "2.0.2" }, pnpm: "pnpm": { "overrides": { "coa": "2.0.2" } },

Quelle: opennet.ru

60GB SSD 8Gb DDR4