Los administradores del repositorio NPM paquete , en el que se identificó una inserción maliciosa. El paquete malicioso había permanecido sin ser detectado desde agosto del año pasado. Durante un año, los atacantes lograron lanzar 7 nuevas versiones, las cuales se descargaron alrededor de 200 veces.
Al instalar el paquete, se ejecutó un archivo ejecutable para Windows que transmite información confidencial a un host externo. Se recomienda a los usuarios que instalaron el paquete cambiar urgentemente todas las claves de cifrado y cuentas en el sistema, así como realizar una verificación del sistema para detectar posibles puertas traseras dejadas por los atacantes (eliminar el paquete del sistema no garantiza eliminar el malware relacionado).
También se puede destacar actualización del gestor de paquetes , a partir de la cual los archivos pertenecientes al usuario root solo pueden ser creados en directorios que son propiedad de root (colocar tales archivos en directorios de usuarios normales está prohibido). En la nueva versión también se ha corregido un problema que causaba un fallo si la opción “—user” hace referencia a un usuario que no existe (este problema afectaba principalmente a los usuarios de Docker). En “npm ci” se proporciona acceso completo a todos los valores de configuración de npm.
Fuente: opennet.ru
