Ründajad suutsid saada kontrolli NPM-paki coa üle ja vabastada versioonid 2.0.3, 2.0.4, 2.1.1, 2.1.3 ja 3.1.3, mis sisaldavad kahjulikke muudatusi. Pakett coa, mis pakub funktsioone käsurea argumentide parsimiseks, on saanud umbes 9 miljonit allalaadimist nädalas ja on sõltuvusena 159 teises NPM-pakis, sealhulgas react-scripts ja vue/cli-service. NPM administraator on juba eemaldanud kahjulike muudatustega väljaande ja blokeerinud uute versioonide avaldamise kuni pääsme taastamiseni põhiarendaja repositooriumisse.
Rünnak korraldati projekti arendaja konto häkkimise kaudu. Lisatud kahjulikud muudatused on sarnased neile, mida kasutati kaks nädalat tagasi NPM-paki UAParser.js kasutajate vastu tehtud rünnakus, kuid piirdusid rünnakuga ainult Windowsi platvormil (Linuxi ja macOS-i allalaadimisbloxides on tühjad plokid). Kasutaja süsteemile laaditi välisest hostist alla ja käivitati täitmisfail, et sooritada Monero krüptovaluuta kaevandamine (kasutati kaevandajat XMRig) ja installiti paroolide püüdmiseks mõeldud teek.
Pahavus koodiga paketi koostamisel tekkis viga, mis põhjustas paketi installimise tõrke, mistõttu probleem tuvastati kiiresti ja pahatahtliku värskenduse levitamine blokeeriti varases staadiumis. Kasutaja peaks veenduma, et neil on installitud versioon coa 2.0.2, ja soovitavalt lisama oma projektide package.json failis seose töötava versiooniga, et vältida korduvat kompromiteerimist. npm ja yarn: "resolutions": { "coa": "2.0.2" }, pnpm: "pnpm": { "overrides": { "coa": "2.0.2" } },
Allikas: opennet.ru
