Des attaquants ont réussi à prendre le contrÎle du paquet NPM coa et des mises à jour 2.0.3, 2.0.4, 2.1.1, 2.1.3 et 3.1.3, qui incluaient des modifications malveillantes. Le paquet coa, qui fournit des fonctions d'analyse des arguments de ligne de commande, est téléchargé environ 9 millions de fois par semaine et est utilisé comme dépendance par 159 autres paquets NPM, dont react-scripts et vue/cli-service. L'administration NPM a déjà supprimé la version contenant les modifications malveillantes et bloqué la publication de nouvelles versions jusqu'à ce que l'accÚs au dépÎt du développeur en amont soit rétabli.
L'attaque a été menée en piratant le compte développeur du projet. Les modifications malveillantes ajoutées sont similaires à celles utilisées lors de l'attaque perpétrée il y a deux semaines contre les utilisateurs du package NPM UAParser.js, mais étaient limitées à la plateforme Windows (dans les blocs de téléchargement pour Linux О macOS (Des champs vides ont été laissés). Un fichier exécutable pour miner la cryptomonnaie Monero (le mineur XMRig a été utilisé) a été téléchargé et lancé sur le systÚme de l'utilisateur depuis un serveur externe, et une bibliothÚque d'interception de mots de passe a été installée.
Une erreur a Ă©tĂ© introduite dans le paquet malveillant, empĂȘchant son installation. Le problĂšme a Ă©tĂ© rapidement identifiĂ© et la mise Ă jour malveillante a Ă©tĂ© bloquĂ©e rapidement. Les utilisateurs doivent s'assurer que coa 2.0.2 est installĂ© et il est conseillĂ© d'ajouter une rĂ©fĂ©rence Ă la version fonctionnelle au fichier package.json de leur projet en cas de compromission ultĂ©rieure. npm et yarn : "resolutions": { "coa": "2.0.2" }, pnpm : "pnpm": { "overrides": { "coa": "2.0.2" } },
Source: opennet.ru
