На прошлой неделе мы наблюдали недавнюю атаку на цепочку поставок, затрагивающую миллиарды загрузок в NPM, влияющую на десятки широко используемых пакетов, таких как chalk, strip-ansi и color-convert. Более подробную информацию можно найти здесь:

https://jdstaerk.substack.com/p/we-just-found-malicious-code-in-the

В этой атаке злоумышленники нацелены на токены и учетные данные GitHub, пытаясь скомпрометировать рабочие процессы GitHub Actions.

Рекомендуемые действия:

  1. Немедленно проверьте зависимости вашего проекта на наличие затронутых пакетов.

  2. Зафиксируйте все уязвимые пакеты на их последних известных безопасных версиях, используя функцию переопределений в вашем package.json.

Если вы обнаружите, что ваш проект пострадал:

  1. Отозвать и сгенерировать любые раскрытые токены.

  2. Поменяйте все секреты.

  3. Проверьте и зафиксируйте версии пакетов, чтобы предотвратить будущие компрометации.

Будьте бдительны и в безопасности!

#crypto #SecurityAlert #infostealer #Malwareattack