📊 Unit 42 опубликовала масштабный анализ эволюции атак на npm-экосистему после операции Shai Hulud два года назад. Исследователи проанализировали изменения в тактиках атакующих и выявили несколько тревожных трендов в supply chain атаках на JavaScript-пакеты. Основные изменения касаются техник персистентности и распространения. Злоумышленники активно внедряют wormable-компоненты в популярные пакеты, что позволяет малвари самостоятельно распространяться по dependency chain без участия оператора. Особое внимание уделяется компрометации CI/CD пайплайнов — через них атакующие получают доступ к приватным репозиториям и могут заражать пакеты на этапе сборки. Многоступенчатые атаки стали нормой: первая стадия собирает информацию об окружении, вторая загружает основной пейлоад только на целевые системы. → Wormable-малварь обнаружена в 127 пакетах за последние 6 месяцев → 34% атак используют компрометированные CI/CD токены → Средняя задержка обнаружения выросла до 18 дней → Typosquatting остаётся основным вектором (67% случаев) Если честно, npm превратился в минное поле. Проверка каждого пакета вручную нереальна при тысячах зависимостей, но автоматизированные решения пока не справляются с обфускацией. Рекомендую внедрить Software Bill of Materials и регулярный аудит dependency tree — это хотя бы даст видимость происходящего. Unit42 #SupplyChain #npm #JavaScript #CI_CD @kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.