Атака на цепочку поставок с невидимым кодом затрагивает GitHub и другие репозитории

Недавняя атака на цепочку поставок была выявлена, в ходе которой использовались вредоносные пакеты с невидимым кодом, которые обходят стандартные методы обнаружения.

3 min readБезопасность

Эксперты по безопасности из Aikido Security обнаружили тревожную атаку на цепочку поставок, затронувшую несколько репозиториев, включая GitHub. С 3 по 9 марта они выявили 151 вредоносный пакет, загруженный на платформу. Такие атаки распространены на протяжении многих лет и обычно связаны с распространением вредоносных пакетов, которые имитируют названия и функции легитимных библиотек, вводя в заблуждение разработчиков. Однако последняя атака использует более сложный метод: она применяет невидимый код, который остается недоступным для большинства редакторов кода и инструментов проверки. Хотя видимый код выглядит нормально, вредоносные элементы закодированы в юникодных символах, которые не воспринимаются. Этот инновационный подход, впервые замеченный Aikido в прошлом году, серьезно подрывает традиционные меры безопасности. Другие платформы, пострадавшие от этой атаки, включают NPM и Open VSX.

Безопасность