Administratorzy repozytoriów NPM pakiet , w którym wykryto złośliwą wstawkę. Złośliwy pakiet pozostawał niezauważony od sierpnia zeszłego roku. W ciągu roku przestępcy zdążyli wydać 7 nowych wersji, które pobrano około 200 razy.
Podczas instalacji pakietu uruchamiano plik wykonywalny dla Windows, przesyłający poufne informacje na zewnętrzny host. Użytkownikom, którzy zainstalowali pakiet, zaleca się pilną zmianę wszystkich kluczy szyfrujących w systemie oraz kont, a także przeprowadzenie kontroli systemu pod kątem pozostawionych przez przestępców backdoorów (usunięcie pakietu z systemu nie gwarantuje usunięcia związanego z nim złośliwego oprogramowania).
Dodatkowo można zaznaczyć aktualizacji menedżera pakietów , począwszy od którego pliki należące do użytkownika root mogą być tworzone tylko w katalogach należących do root (umieszczanie takich plików w katalogach zwykłych użytkowników jest zabronione). W nowej wersji naprawiono również problem, który prowadził do awarii, jeśli opcja „—user” odnosiła się do nieistniejącego użytkownika (problem pojawiał się głównie u użytkowników Docker). W „npm ci” zapewniono pełny dostęp do wszystkich wartości ustawień npm.
Źródło: opennet.ru
