npm ужесточает права токенов для противодействия атакам, специалисты по безопасности Web3 сомневаются в достаточности мер
npm начал ужесточать доступ к токенам с высокими привилегиями в ответ на недавнюю цепочку атак на поставщиков, затронувшую разработчиков Web3, известную как “Mini Shai-Hulud”. Платформа отозвала granular access tokens с правом записи и требует немедленно сменить ключи, переходя на механизм публикации Trusted Publishing.
Начало действий со стороны платформы
Эта мера нацелена непосредственно на остановку очередной волны распространения вредоносного ПО. Ранее злоумышленники использовали токены с доступом на запись для обхода двухфакторной аутентификации и последующей публикации вредоносных пакетов или заражения существующих версий в реестре npm.
Тем не менее, многие специалисты по безопасности считают, что действия npm запоздали и в первую очередь ограничивают дальнейшее распространение, не устраняя вредоносный код, уже попавший на устройства разработчиков.
Заражённые среды могут продолжать утечку данных
Исследователи отмечают, что отзыв токенов действительно может снизить количество новых вредоносных релизов, но мало помогает уже скомпрометированным средам разработки. Червь внедряется в конфигурации IDE и AI-помощников и при использовании этих инструментов регулярно активируется заново.
Это означает, что даже если разработчик удалит файлы проекта или очистит node_modules, вредоносный скрипт может повторно заразить среду в ходе последующих операций и продолжить похищать конфиденциальные данные.
Вектор атаки: облачные креденшалы и seed фразы кошельков
Согласно публичным описаниям, такие вредоносные программы воруют не только стандартные учётные данные разработчиков, но и собирают креденшалы AWS и мнемонические фразы криптовалютных кошельков. Полученные данные передаются через официальный GitHub API, из-за чего трафик выглядит как обычная работа разработчика, что затрудняет обнаружение утечек.
- Злоумышленники получили контроль над легитимным npm-аккаунтом atool
- За 27 минут выпущено 637 вредоносных версий
- Пострадали 323 пакета, общий недельный объем загрузок — около 16 миллионов
Критика медленной реакции сообществом безопасности
Главный исследователь безопасности MetaMask Тейлор Монахан и другие участники отмечают, что текущий подход платформы больше похож на подтверждение масштабов инцидента, чем на реальное удаление угрозы. Другой эксперт также подчеркнул, что ограничение доступа не заменяет полноценного разбора и удаления вредоносного поведения.
Для команд Web3 этот случай вновь подтверждает, что инструменты для разработки остаются уязвимой точкой. Особенно после того, как AI-помощники получили широкое распространение в ежедневных процессах разработки: если на уровне конфигурации внедряется вредоносный скрипт, область поражения быстро выходит за пределы одного проекта.
Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.
Вам также может понравиться
Один из девятнадцати отсутствует, председатель Уош снова не "выполнил домашнее задание" по точечной диаграмме Федеральной резервной системы
Председатель ФРС Уолш дважды подряд отказался включить свои прогнозы по процентной ставке в "dot plot", прямо заявив, что этот инструмент "не полезен для реализации политики". "Dot plot" функционирует с 2011 года и публикуется четыре раза в год, отражая ожидания чиновников по ставкам и служа важным ориентиром для оценки направления монетарной политики рынком. Однако из-за отсутствия консенсуса, анонимности и участия глав, не обладающих правом голоса, этот инструмент давно подвергается критике. Отношение предыдущих председателей к нему различалось, однако позиция Уолша является самой жёсткой.
Обзор американского фондового рынка за ночь | ФРС ожидаемо повысила ставку на 25 базисных пунктов, три основных индекса закрылись в минусе, SpaceX (SPCX.US) выросла более чем на 5%
По итогам торгов индекс Dow Jones снизился на 630,56 пункта (–1,21%) и составил 51 462,55 пункта; индекс S&P 500 упал на 33,51 пункта (–0,44%) до уровня 7 552,22 пункта; композитный индекс Nasdaq уменьшился на 3,15 пункта (–0,01%) и составил 25 978,42 пункта.

Иностранные инвесторы в июле сократили вложения в государственные облигации США на 50,4 млрд долларов: Япония и Китай уменьшили объем, а Великобритания напротив нарастила покупки
Согласно данным, опубликованным Министерством финансов США в среду, объем государст венных облигаций США, находящихся в собственности иностранных инвесторов в июле, значительно снизился, уменьшившись на 50,4 миллиарда долларов по сравнению с июнем и составив 9,25 триллиона долларов, что является самым низким показателем с октября прошлого года.

ФРС впервые за три года повысила процентную ставку! Уолш подает сигналы ястребиной политики, возможно, в этом году ставка увеличится еще на 25 базисных пунктов.
ФРС в среду повысила базовую процентную ставку на 25 базисных пунктов до диапазона 3,75%-4,00%, что стало первым повышением ставки с июля 2023 года.

