Масштабна атака на NPM: заражено крипто- та ENS-бібліотеки

Масштабна атака на ланцюг постачання JavaScript скомпрометувала понад 400 бібліотек NPM, зокрема ключові крипто- та ENS-пакети, із Shai Hulud, що викрадає облікові дані та стрімко поширюється.

Масштабна атака на ланцюг постачання JavaScript скомпрометувала понад 400 бібліотек NPM, зокрема щонайменше 10, які широко використовуються в криптоекосистемі, особливо пов’язані з Ethereum Name Service (ENS). У цих пакетах було виявлено шкідливе ПЗ Shai Hulud — саморозповсюджуваний черв’як, що дозволяє автономно викрадати облікові дані та ключі гаманців із заражених середовищ. Атака стрімко наростає: вже уражено понад 25 000 репозиторіїв, а кожні 30 хвилин заражається ще 1 000. Постраждали такі популярні пакети, як content-hash, address-encoder, ensjs, ens-validation, ethereum-ens, ens-contracts та crypto-addr-codec, що ставить під загрозу цілісність інструментів, на які покладаються розробники, і може призвести до розкриття конфіденційної інформації. Шкідливе ПЗ збирає облікові дані, саморозмножується та робить приватні репозиторії публічними, створюючи серйозний ризик для крипто- та не криптопроєктів. Розробникам, які використовують npm-пакети, рекомендується негайно провести розслідування та вжити заходів для усунення загрози.