В разработческих средах вновь зарегистрирована атака на поставку npm-пакетов, нацелившаяся на кражу секретов и токенов. Эта угроза похожа на недавние компрометации, связанные с командой TeamPCP, и может значительно повлиять на работу разработчиков, особенно тех, кто использует уязвимые пакеты.
Контекст: Почему это важно для разработчиков
По этим компаний Socket и StepSecurity, вредоносное ПО, подобное CanisterWorm, охватило несколько npm-пакетов от Namastex Labs. Атака затрагивает специализированные рабочие процессы разработчиков, а не массовое использование npm. Уязвимые пакеты включают: @automagik/genie@4.260421.33 до @automagik/genie@4.260421.39, pgserve@1.1.11 до pgserve@1.1.13, и другие.
После публикации уязвимых версий pgserve 21 апреля, атака продолжает развиваться. Исследователи безопасности сообщают о новых вредоносных версиях, что подчеркивает необходимость защищать собственные среды разработки.
Технические детали и методы атаки
Специалисты Socket отметили, что новое вредоносное ПО использует схожие методы с атакой CanisterWorm, такие как выполнение во время установки и кража учетных данных. Вредоносное ПО может красть API-ключи, SSH-ключи и токены, что создает риск утечек для облачных услуг и CI/CD систем.
Кроме того, оно может инжектировать вредоносный код в пакеты и автоматически переиздавать их, что делает атаки масштабируемыми. Мошенники также пытаются извлечь эти из расширений браузера, включая MetaMask, а также локальные файлы криптокошельков.
Практические выводы для разработчиков
Для российских разработчиков сейчас критически важно следить за безопасностью своих проектов и использовать актуальные версии npm-пакетов. Необходимо внедрять дополнительные меры безопасности, включая двухфакторную аутентификацию и регулярные проверки токенов. Атаки такого рода демонстрируют необходимость внимательного отношения к безопасности в экосистемах разработки.
Следующий шаг для разработчиков — обеспечить регулярные обновления зависимостей и мониторинг используемых пакетов на предмет уязвимостей.