Kompromitovaný balík NPM alebo PyPI ukradne tokeny a API kľúče
Redakčné upozornenie portálu SiPodvodník.sk
Ako podvod funguje
Zhrnutie: Škodlivý alebo napadnutý softvérový balík sa nainštaluje ako závislosť a pokúsi sa ukradnúť tajomstvá z vývojárskeho počítača alebo CI/CD. Ako podvod funguje: 1. Názov balíka napodobňuje známu knižnicu alebo legitímna verzia je kompromitovaná. 2. Install skript sa vykoná automaticky počas inštalácie. 3. Útočník získa tokeny registrov, cloudové kľúče alebo prístup do repozitárov. Varovné signály: • preklep v názve balíka • nová verzia s neobvyklými install skriptmi • neočakávané sieťové spojenie počas build procesu Odporúčaný postup: 1. Používajte lock súbory, kontrolu integrity a interný registry proxy. 2. Pred aktualizáciou skontrolujte zmeny a reputáciu vydavateľa. 3. Po incidente zrušte kompromitované tokeny a skontrolujte celý dodávateľský reťazec. Dôležité: Redakčné bezpečnostné upozornenie opisuje známu alebo aktuálne pozorovanú podvodnú techniku. Samotná podobnosť komunikácie ešte nepreukazuje totožnosť páchateľa. Vždy si overte situáciu cez oficiálny a nezávisle získaný kontakt. Pri finančnej škode bezodkladne kontaktujte banku a Policajný zbor.
Varovné signály
• preklep v názve balíka • nová verzia s neobvyklými install skriptmi • neočakávané sieťové spojenie počas build procesu
Ako reagovať
1. Používajte lock súbory, kontrolu integrity a interný registry proxy. 2. Pred aktualizáciou skontrolujte zmeny a reputáciu vydavateľa. 3. Po incidente zrušte kompromitované tokeny a skontrolujte celý dodávateľský reťazec.
Výskyt na Slovensku
Zdroj: SK-CERT – Útoky cieliace na vývojárov softvéru
Prílohy
Bez verejných príloh.
Stretli ste sa s týmto podvodom?
Pomôžte nám odhadnúť, ako často sa táto schéma objavuje.
Odošlite vlastný prípad. Upozornenie bude s vaším hlásením prepojené.