Пакеты AsyncAPI на npm заражены вредоносным ПО для кражи учетных данных
Недавно было обнаружено, что пять вредоносных версий пакетов AsyncAPI были опубликованы в системе управления пакетами Node Package Manager (npm). Это произошло в результате атаки на цепочку поставок, в ходе которой злоумышленники внедрили удалённый троян с функционалом для кражи информации.
Пакеты, содержащие вредоносный код, были предназначены для использования разработчиками, работающими с AsyncAPI, популярным инструментом для описания API. Вредоносное ПО, скрытое в этих пакетах, может получить доступ к учетным данным пользователей и передавать их злоумышленникам.
Специалисты по кибербезопасности настоятельно рекомендуют разработчикам проверить свои проекты на наличие заражённых пакетов и обновить их до безопасных версий. Учитывая, что npm является одной из крупнейших платформ для распространения JavaScript-библиотек, подобные инциденты подчеркивают важность обеспечения безопасности в цепочках поставок программного обеспечения.
Кроме того, эксперты советуют использовать инструменты для мониторинга и анализа зависимостей, чтобы своевременно выявлять потенциальные угрозы. Важно также следить за обновлениями и рекомендациями от сообществ, связанных с безопасностью, чтобы минимизировать риски.
Атака на AsyncAPI является напоминанием о том, что разработчики должны быть внимательны к используемым библиотекам и пакеты, которые они интегрируют в свои проекты. Безопасность программного обеспечения начинается с осведомленности о возможных угрозах и принятия мер для их предотвращения.