Authentication Tokens Stolen in npm Supply Chain Attack.
Собрались как-то продажник, разработчик игр и замутили сервис по безопасности... звучит как начало анекдота, но мы живем именно в такое время. Так вот в 2022 Roeland Delrue и Felix Kerger в замутили стартап Aikido Security.
А зачем нам эта информация? Сервис недавно отчитался что нашел прекрасный npm-пакет, который воровал токены разработчиков. Говорят пакет скачивали до 27 000 раз в неделю.
Пакет codexui-android воровал токены OpenAI Codex у разработчиков — сидел в засаде и тихо читал ~/.codex/auth.json и отправлял access-, refresh- и ID-токены на сервер злоумышленника.
Цитируя первоисточник:
What gets stolen: access_token, refresh_token, id_token, and account ID. The entire auth.json. The refresh_token doesn't expire. An attacker holding it can silently impersonate you indefinitely.