Атака на цепочку поставок скомпрометировала более 400 пакетов npm: Microsoft только что обнаружила самовоспроизводящийся червь, который захватил сотни популярных библиотек, включая keyv и cache-manager. Вредоносное ПО запускается до завершения установки, захватывая секреты GitHub, AWS, Kubernetes и Vault. Один украденный токен позволяет ему переиздавать каждый пакет, принадлежащий сопровождающему проекта. Он даже внедряет вредоносные конфигурационные файлы Claude и VS Code для повторного заражения. Вот решение для инженерных групп, использующих затронутые пакеты.

Атака на цепочку поставок скомпрометировала более 400 пакетов npm: Microsoft только что обнаружила самовоспроизводящийся червь, который захватил сотни популярных библиотек, включая keyv и cache-manage... | Сетка — социальная сеть от hh.ru