Skip to content

AsyncAPI npm-paketid nakatati mandaadivarastava pahavaraga

Lühidalt: Viis AsyncAPI npm-paketti nakatati pahavaraga, mis varastab sisselogimisandmeid ja võimaldab kaugjuurdepääsu.

Npm-hoidlasse laaditi üles viis manipuleeritud versiooni AsyncAPI pakettidest, mis levitasid kaugjuurdepääsu trooja pahavara koos teabevarguse funktsiooniga. Tegemist on tarkvara tarneahela ründega, millel on olulised turvamõjud arendajatele ja organisatsioonidele.

Sihitud tarneahela rünnaku käigus lisati npm (Node Package Manager) hoidlasse viis pahaloomulist versiooni AsyncAPI pakettidest. Manipuleeritud versioonid levitasid kaugjuurdepääsu trooja pahavara, mis suudab samal ajal süsteemist teavet varastada.

Infoturbejuhtidele (CISO) tähendab see kriitilist riski sõltuvuste ahelas: arendajad, kes need paketid paigaldasid, võivad olla teadmatult toonud pahavara oma keskkondadesse. Trooja pahavara ei võimalda mitte ainult kaugjuurdepääsu nakatunud süsteemidele, vaid ka sisselogimisandmete ja tundliku teabe pealtkuulamist.

Meetmed peaksid viivitamatult hõlmama npm-sõltuvuste kontrollimist ettevõtte tarkvarakoosseisus ning mõjutatud AsyncAPI versioonide otsimist, samuti nende süsteemide kohtuekspertiisi analüüsi, kuhu need on paigaldatud. Npm-registrit ja turbetööriistu tuleks jälgida kahtlaste uuenduste suhtes sõltuvuste ahelas.

Share on: