npm ужесточает права токенов для противодействия атакам, специалисты по безопасности Web3 сомневаются в достаточности мер
npm начал ужесточать доступ к токенам с высокими привилегиями в ответ на недавнюю цепочку атак на поставщиков, затронувшую разработчиков Web3, известную как “Mini Shai-Hulud”. Платформа отозвала granular access tokens с правом записи и требует немедленно сменить ключи, переходя на механизм публикации Trusted Publishing.
Начало действий со стороны платформы
Эта мера нацелена непосредственно на остановку очередной волны распространения вредоносного ПО. Ранее злоумышленники использовали токены с доступом на запись для обхода двухфакторной аутентификации и последующей публикации вредоносных пакетов или заражения существующих версий в реестре npm.
Тем не менее, многие специалисты по безопасности считают, что действия npm запоздали и в первую очередь ограничивают дальнейшее распространение, не устраняя вредоносный код, уже попавший на устройства разработчиков.
Заражённые среды могут продолжать утечку данных
Исследователи отмечают, что отзыв токенов действительно может снизить количество новых вредоносных релизов, но мало помогает уже скомпрометированным средам разработки. Червь внедряется в конфигурации IDE и AI-помощников и при использовании этих инструментов регулярно активируется заново.
Это означает, что даже если разработчик удалит файлы проекта или очистит node_modules, вредоносный скрипт может повторно заразить среду в ходе последующих операций и продолжить похищать конфиденциальные данные.
Вектор атаки: облачные креденшалы и seed фразы кошельков
Согласно публичным описаниям, такие вредоносные программы воруют не только стандартные учётные данные разработчиков, но и собирают креденшалы AWS и мнемонические фразы криптовалютных кошельков. Полученные данные передаются через официальный GitHub API, из-за чего трафик выглядит как обычная работа разработчика, что затрудняет обнаружение утечек.
- Злоумышленники получили контроль над легитимным npm-аккаунтом atool
- За 27 минут выпущено 637 вредоносных версий
- Пострадали 323 пакета, общий недельный объем загрузок — около 16 миллионов
Критика медленной реакции сообществом безопасности
Главный исследователь безопасности MetaMask Тейлор Монахан и другие участники отмечают, что текущий подход платформы больше похож на подтверждение масштабов инцидента, чем на реальное удаление угрозы. Другой эксперт также подчеркнул, что ограничение доступа не заменяет полноценного разбора и удаления вредоносного поведения.
Для команд Web3 этот случай вновь подтверждает, что инструменты для разработки остаются уязвимой точкой. Особенно после того, как AI-помощники получили широкое распространение в ежедневных процессах разработки: если на уровне конфигурации внедряется вредоносный скрипт, область поражения быстро выходит за пределы одного проекта.
Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.
Вам также может понравиться
Ожидания повышения ставок ЕЦБ снижаются, Лагард: рост долгосрочных процентных ставок будет сдерживать рост и инфляцию
Президент Европейского центрального банка Лагард заявила, что значительный рост долгосрочных процентных ставок замедлит экономический рост и ограничит передачу роста цен на энергоносители в общую инфляцию, причем степень этого воздействия превзойдет прогнозы ЕЦБ на сентябрь. Она также подчеркнула, что при отсутствии признаков эффектов второго раунда ЕЦБ следует принимать «умеренные ответные меры» для сдерживания инфляции. На этом фоне вероятность повышения ставки ЕЦБ в октябре на рынке снизилась до менее чем 40%.

SpaceX(SPCX.US) Starship впервые успешно вышел на орбиту! На борту 26 спутников Starlink V3, начинается миссия по «зарабатыванию денег»
В понедельник утром новейшая тяжелая ракета-носитель "Starship" компании SpaceX впервые успешно вышла на околоземную орбиту, что стало ключевой вехой для этого дорогостоящего ракетного проекта.
Эллисон предоставил дополнительные 67 миллионов акций Oracle (ORCL.US) в качестве залога по кредиту, чтобы помочь Paramount Sky (PSKY.US) в приобретении Warner за сотни миллиардов долларов.
Как один из ключевых участников сделки по приобретению Warner Bros Discovery компанией Paramount Global, исполнительный председатель и главный технический директор Oracle Лоуренс Эллисон сейчас заложил на сумму личных кредитов акций Oracle на 67 миллионов больше, чем год назад.
