Sfiduesit arritën të merrnin kontrollin mbi paketën NPM coa dhe publikuan përditësimet 2.0.3, 2.0.4, 2.1.1, 2.1.3 dhe 3.1.3, që përmbajnë ndryshime të dëmshme. Paketa coa, e cila ofron funksione për analizimin e argumenteve të komandës, ka rreth 9 milion shkarkime në javë dhe përdoret si një varësi në 159 paketa të tjera NPM, duke përfshirë react-scripts dhe vue/cli-service. Administrata e NPM ka hequr tashmë lëshimin me ndryshime të dëmshme dhe ka bllokuar publikimin e versioneve të reja deri në rikthimin e aksesit në depozitat e zhvilluesit kryesor.
Sulmi është realizuar përmes kompromitimit të llogarisë së zhvilluesit të projektit. Ndryshimet e dëmshme të shtuara janë të ngjashme me ato që u përdorën në sulmin e dy javëve më parë ndaj përdoruesve të paketës NPM UAParser.js, por janë kufizuar vetëm në platformën Windows (në blloqet e ngarkesës për Linux dhe macOS janë lënë zëvendësime bosh). Në sistemin e përdoruesit rregullohej një skedar ekzekutiv nga një host i jashtëm për të realizuar minimin e kripto-monedhës Monero (u përdor miner XMRig) dhe u instalua një bibliotekë për kapjen e fjalëkalimeve.
Gjatë krijimit të paketës me kod të dëmshëm, është bërë një gabim që shkaktonte një dështim gjatë instalimit të paketës, prandaj problemi u zbulua shpejt dhe përhapja e përditësimeve të dëmshme u bllokua në fazën e hershme. Përdoruesi duhet të sigurohet që të kenë versionin coa 2.0.2 të instaluar dhe është e preferueshme të shtojnë në package.json e projekteve të tyre lidhjen me versionin e punës në rast të një rikompromitimi të përsëritur. npm dhe yarn: "resolutions": { "coa": "2.0.2" }, pnpm: "pnpm": { "overrides": { "coa": "2.0.2" }},
Burimi: opennet.ru
