Специалисты по информационной безопасности зафиксировали серию кибератак на популярные проекты с открытым исходным кодом, которые активно используют программисты по всему миру. Инциденты представляют собой так называемые атаки на цепочку поставок, целью которых является внедрение вредоносного кода в легитимные обновления программного обеспечения.
Согласно данным компаний StepSecurity и SafeDep, злоумышленники получают доступ к аккаунтам разработчиков с правами администратора. В ходе одной из атак хакерам удалось скомпрометировать учетную запись и за 20 минут опубликовать более 630 вредоносных версий для 317 программных пакетов. Основная цель таких действий — кража учетных данных, включая пароли от менеджеров паролей, что позволяет преступникам расширять сеть распространения вредоносного ПО.
Среди пострадавших проектов оказалась библиотека Antv от компании Alibaba. По данным JFrog Security, в ряде случаев вредоносные обновления были размещены непосредственно на платформе GitHub*. Исследователи классифицировали текущую серию атак как часть кампании под названием «Mini Shai-Hulud».
* — деятельность компании запрещена на территории РФ