מקור: The Register Security

תמונת תקציר לחדשת סייבר: תולעת ה-npm החדשה ChainDrop מדביקה מאות חבילות תוכנה בקמפיין שרשרת אספקה

חוקרי אבטחה זיהו וריאציה חדשה של תולעת ה-Shai-Hulud בשם ChainDrop, שתקפה בחודש אוגוסט 444 חבילות ב-npm, המורידות מיליארדי הורדות בחודש. התולעת מתאפיינת בשיטת הפצה חמקנית המדלגת על מאגרי הקוד המקוריים ופועלת ישירות דרך קבצי tarball. לאחר ההדבקה, התולעת סורקת את סביבת העבודה אחר אסימוני גישה (npm tokens) ואישורי GitHub כדי להזריק קוד זדוני לקבצי קונפיגורציה של VS Code ו-Claude Code. מומחים מזהירים כי מדובר בשיטת פעולה מתוחכמת המנצלת כלים פיתוח לביצוע קוד זדוני, וקוראים למפתחים לבדוק היטב את קבצי ההגדרות בסביבות העבודה שלהם ולאתר חבילות נגועות באמצעות רשימות ייעודיות.

קראו במקור

תגובות בפייסבוק:

תגובות

תפריט נגישות