Les administrateurs du dépôt NPM via le gestionnaire de packages standard de leur distribution. Sur Arch Linux, , qui contenait un code malveillant. Le paquet malveillant était passé inaperçu depuis août dernier. En un an, les cybercriminels ont réussi à publier 7 nouvelles versions, qui ont été téléchargées environ 200 fois.
Lors de l'installation du paquet, un executable pour Windows s'est lancé, transmettant des informations confidentielles à un hôte externe. Il est recommandé aux utilisateurs ayant installé le paquet de changer d'urgence toutes les clés de chiffrement et les comptes présents dans le système, ainsi que de vérifier le système pour détecter d'éventuels backdoors laissés par les attaquants (la suppression du paquet du système ne garantit pas l’élimination des logiciels malveillants associés).
Il convient également de noter mise à jour du gestionnaire de paquets , à partir duquel les fichiers appartenant à l'utilisateur root ne peuvent être créés que dans des répertoires appartenant à root (le placement de tels fichiers dans des répertoires d'utilisateurs normaux est interdit). La nouvelle version corrige également un problème qui entraînait un crash si l'option «—user» pointait vers un utilisateur inexistant (ce problème était principalement rencontré par les utilisateurs de Docker). Dans «npm ci», un accès complet à tous les paramètres de configuration npm est fourni.
Source : opennet.ru
