Вы — талантливый разработчик Web3, и однажды в социальной сети появляется сообщение — крупная компания ищет сотрудников. Вакансия заманивает, условия превосходные, и вскоре вам присылают архив с кодами, заявляя, что это «база кода для собеседования».



Вы не задумываетесь долго и одним нажатием команды выполняете npm install.

И в этот самый момент вас «заражает». Ваши учетные данные для входа, данные браузера и приватный ключ вашего криптокошелька с активами — всё отправляется на сервер в тёмный угол интернета. Потеря работы — мелочь, настоящая проблема — вы становитесь автоматическим банкоматом для злоумышленников.

Эта схема называется «зараженное собеседование» (Contagious Interview), звучит как научная фантастика, но происходит на самом деле. Недавний отчёт команды по безопасности показывает, что в npm уже загружено более 300 вредоносных пакетов — центра, который предоставляет миллионам разработчиков по всему миру строительные блоки кода.

За этим стоит хакерская группировка из определённой страны. Страна, которая часто игнорируется на международной арене, но обладает передовыми возможностями кибервойны. Этот контраст действительно вызывает интерес.

Почему платформа npm стала очагом заражения? По сути, она — открытая огромная библиотека — любой разработчик может загрузить пакет, и миллионы программистов по всему миру могут его скачать и использовать. Удобство и риск идут рука об руку. А когда злоумышленники используют этот механизм, чтобы загрузить «кирпичи» с вредоносным кодом, защититься практически невозможно. Особенно уязвимы те разработчики, которые хотят быстро решить проблему и не имеют времени на тщательный просмотр кода.
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • 6
  • Репост
  • Поделиться
комментарий
0/400
TerraNeverForgetvip
· 15ч назад
npm install За одну секунду превращается в автоматический банкомат, действительно круто
Посмотреть ОригиналОтветить0
PriceOracleFairyvip
· 15ч назад
Йо, это буквально вектор атаки цепочки поставок через npm, лол... Более 300 вредоносных пакетов, и все мы просто спокойно устанавливаем через npm, как будто ничего не происходит. Ассиметрия здесь дикая — одна секунда лени превращается в то, что ваши приватные ключи собирают. Это даже не утечка альфы, а полноценное событие ликвидации, которое вот-вот произойдет.
Посмотреть ОригиналОтветить0
liquiditea_sippervip
· 15ч назад
Ну вот, черт возьми, npm действительно стал буфетом для хакеров, там лежат 300 вредоносных пакетов
Посмотреть ОригиналОтветить0
GhostInTheChainvip
· 15ч назад
Установка NPM на какое-то время крута, а кошелёк — прощай... Это действительно впечатляет: 300 вредоносных пакетов работают, кто осмеливается просто так упасть
Посмотреть ОригиналОтветить0
LayerZeroHerovip
· 15ч назад
Доказано, что число более 300 вредоносных пакетов — это лишь вершина айсберга, сама по себе модель доверия npm по сути имеет недостатки... Механизм проверки не справляется, а разработчики по привычке доверяют официальным источникам, этот вектор атаки слишком совершенен. Сейчас каждый раз при установке мне приходится проходить аудит цепочки поставок, это неудобно, но необходимо делать.
Посмотреть ОригиналОтветить0
HashBardvip
· 15ч назад
ngl это самая темная временная линия... одна команда npm install и вдруг ты банкрот. метафора библиотеки заходит по-другому, когда книги буквально грабят тебя
Посмотреть ОригиналОтветить0
  • Закрепить