Эволюция атак на npm после операции Shai Hulud
📊 Unit 42 опубликовала масштабный анализ эволюции атак на npm-экосистему после операции Shai Hulud два года назад. Исследователи проанализировали изменения в тактиках атакующих и выявили несколько тревожных трендов в supply chain атаках на JavaScript-пакеты.
Основные изменения касаются техник персистентности и распространения. Злоумышленники активно внедряют wormable-компоненты в популярные пакеты, что позволяет малвари самостоятельно распространяться по dependency chain без участия оператора. Особое внимание уделяется компрометации CI/CD пайплайнов — через них атакующие получают доступ к приватным репозиториям и могут заражать пакеты на этапе сборки. Многоступенчатые атаки стали нормой: первая стадия собирает информацию об окружении, вторая загружает основной пейлоад только на целевые системы.
→ Wormable-малварь обнаружена в 127 пакетах за последние 6 месяцев
→ 34% атак используют компрометированные CI/CD токены
→ Средняя задержка обнаружения выросла до 18 дней
→ Typosquatting остаётся основным вектором (67% случаев)
Если честно, npm превратился в минное поле. Проверка каждого пакета вручную нереальна при тысячах зависимостей, но автоматизированные решения пока не справляются с обфускацией. Рекомендую внедрить Software Bill of Materials и регулярный аудит dependency tree — это хотя бы даст видимость происходящего.
Unit42
#SupplyChain #npm #JavaScript #CI_CD
@kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.