Ви технічний розробник Web3, і одного дня на соціальних платформах з'явилося повідомлення — компанія, яка виглядала великою, наймає працівників. Позиція приваблива, ставлення непереможне, і інша сторона навіть швидко надіслала стиснений пакунок, заявивши, що це «кодова база для питань на співбесіді».
Ви не надто замислювалися, і одним клацанням пальця було виконано встановлення npm.
У цю секунду ви «заражені». Ваші облікові дані входу, дані браузера та приватні ключі криптогаманця, що містить ваші активи, упаковуються і надсилаються на сервер у темному кутку. Невдача на роботі — це дрібниця, а справжня проблема в тому, що ти стаєш чужим банкоматом.
Воно називається «Заразне інтерв'ю», і звучить як наукова фантастика, але це відбувається. Нещодавній звіт команди дослідників безпеки показує, що понад 300 шкідливих пакетів коду було завантажено до NPM — центрального центру, який забезпечує будівельні блоки коду для мільйонів розробників по всьому світу.
Головний організатор цього вказує на хакерську групу в певній країні. Країна, яку часто ігнорують на міжнародній арені, але яка має першокласні можливості для кібервійни. Цей контраст справді вартий того, щоб пограти.
Чому NPM платформи став найбільш постраждалим регіоном? Говорячи прямо, це як величезна відкрита бібліотека — будь-який розробник може завантажити пакети коду, а програмісти по всьому світу можуть їх витягти. Зручність і ризик часто йдуть пліч-о-пліч. І коли хакери дивляться на цей механізм, пакують і завантажують «будівельні блоки» з шкідливим кодом, завантажувач просто беззахисний. Особливо розробники, які хочуть вирішувати проблеми якомога швидше і не мають часу переглядати код рядок за рядком.
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
14 лайків
Нагородити
14
6
Репост
Поділіться
Прокоментувати
0/400
TerraNeverForget
· 15год тому
npm install За одну секунду перетворюється на автоматичний банкомат, це справжній хіт
Переглянути оригіналвідповісти на0
PriceOracleFairy
· 15год тому
yo це буквально вектор атаки на ланцюг постачання через npm лол... понад 300 шкідливих пакетів, і ми всі просто випадково виконуємо npm install, ніби це нічого. асиметрія тут шалена — одна секунда ліні, і ваші приватні ключі будуть зібрані. це навіть не витік альфа, це повна подія ліквідації, яка чекає на свою появу.
Переглянути оригіналвідповісти на0
liquiditea_sipper
· 15год тому
Ну ось воно, npm справді став буфетом для хакерів, там лежать 300 зловмисних пакетів
Переглянути оригіналвідповісти на0
GhostInTheChain
· 15год тому
npm install — один раз зробив — гаманці назавжди... Це справді круто, 300 шкідливих пакетів працюють, хто наважиться встановлювати їх без розбору
Переглянути оригіналвідповісти на0
LayerZeroHero
· 15год тому
Доказано, що число понад 300 зловмисних пакетів — це лише вершина айсберга, сама модель довіри npm по суті має недоліки... Механізм перевірки не встигає, а розробники звикли довіряти офіційним джерелам, цей вектор атаки надто ідеальний. Зараз кожну установку я змушений проходити аудит ланцюга постачання, це незручно, але потрібно робити
Переглянути оригіналвідповісти на0
HashBard
· 15год тому
ngl це найтемніша тимчасова лінія... один npm install і раптом ти банкрут. метафора бібліотеки звучить інакше, коли книги буквально грабують тебе
Ви технічний розробник Web3, і одного дня на соціальних платформах з'явилося повідомлення — компанія, яка виглядала великою, наймає працівників. Позиція приваблива, ставлення непереможне, і інша сторона навіть швидко надіслала стиснений пакунок, заявивши, що це «кодова база для питань на співбесіді».
Ви не надто замислювалися, і одним клацанням пальця було виконано встановлення npm.
У цю секунду ви «заражені». Ваші облікові дані входу, дані браузера та приватні ключі криптогаманця, що містить ваші активи, упаковуються і надсилаються на сервер у темному кутку. Невдача на роботі — це дрібниця, а справжня проблема в тому, що ти стаєш чужим банкоматом.
Воно називається «Заразне інтерв'ю», і звучить як наукова фантастика, але це відбувається. Нещодавній звіт команди дослідників безпеки показує, що понад 300 шкідливих пакетів коду було завантажено до NPM — центрального центру, який забезпечує будівельні блоки коду для мільйонів розробників по всьому світу.
Головний організатор цього вказує на хакерську групу в певній країні. Країна, яку часто ігнорують на міжнародній арені, але яка має першокласні можливості для кібервійни. Цей контраст справді вартий того, щоб пограти.
Чому NPM платформи став найбільш постраждалим регіоном? Говорячи прямо, це як величезна відкрита бібліотека — будь-який розробник може завантажити пакети коду, а програмісти по всьому світу можуть їх витягти. Зручність і ризик часто йдуть пліч-о-пліч. І коли хакери дивляться на цей механізм, пакують і завантажують «будівельні блоки» з шкідливим кодом, завантажувач просто беззахисний. Особливо розробники, які хочуть вирішувати проблеми якомога швидше і не мають часу переглядати код рядок за рядком.