Разбор свежего веселья с компрометацией 30 красношапочных npm пакетов. Всё прошло почти как по учебнику:
- Подломили акк на гитхабе одного из разрабов
- Чтобы обойти кодревью и неудобные вопросы про пул реквесты, начали напрямую добавлять орфанные комиты (которых нет в основной ветке)
- В качестве нагрузки использовали "Miasma (мини-версия Shai-Hulud), черех что натаскали ключей и секретов от всего подряд
- Потом добавили воркфлоу и скриптец для абъюза механизма паблишинга в npm, ну и зарелизили версии с бекдорами
https://www.aikido.dev/blog/red-hat-npm-packages-compromised-credential-stealing-worm