npm ужесточает права токенов для противодействия атакам, специалисты по безопасности Web3 сомневаются в достаточности мер
npm начал ужесточать доступ к токенам с высокими привилегиями в ответ на недавнюю цепочку атак на поставщиков, затронувшую разработчиков Web3, известную как “Mini Shai-Hulud”. Платформа отозвала granular access tokens с правом записи и требует немедленно сменить ключи, переходя на механизм публикации Trusted Publishing.
Начало действий со стороны платформы
Эта мера нацелена непосредственно на остановку очередной волны распространения вредоносного ПО. Ранее злоумышленники использовали токены с доступом на запись для обхода двухфакторной аутентификации и последующей публикации вредоносных пакетов или заражения существующих версий в реестре npm.
Тем не менее, многие специалисты по безопасности считают, что действия npm запоздали и в первую очередь ограничивают дальнейшее распространение, не устраняя вредоносный код, уже попавший на устройства разработчиков.
Заражённые среды могут продолжать утечку данных
Исследователи отмечают, что отзыв токенов действительно может снизить количество новых вредоносных релизов, но мало помогает уже скомпрометированным средам разработки. Червь внедряется в конфигурации IDE и AI-помощников и при использовании этих инструментов регулярно активируется заново.
Это означает, что даже если разработчик удалит файлы проекта или очистит node_modules, вредоносный скрипт может повторно заразить среду в ходе последующих операций и продолжить похищать конфиденциальные данные.
Вектор атаки: облачные креденшалы и seed фразы кошельков
Согласно публичным описаниям, такие вредоносные программы воруют не только стандартные учётные данные разработчиков, но и собирают креденшалы AWS и мнемонические фразы криптовалютных кошельков. Полученные данные передаются через официальный GitHub API, из-за чего трафик выглядит как обычная работа разработчика, что затрудняет обнаружение утечек.
- Злоумышленники получили контроль над легитимным npm-аккаунтом atool
- За 27 минут выпущено 637 вредоносных версий
- Пострадали 323 пакета, общий недельный объем загрузок — около 16 миллионов
Критика медленной реакции сообществом безопасности
Главный исследователь безопасности MetaMask Тейлор Монахан и другие участники отмечают, что текущий подход платформы больше похож на подтверждение масштабов инцидента, чем на реальное удаление угрозы. Другой эксперт также подчеркнул, что ограничение доступа не заменяет полноценного разбора и удаления вредоносного поведения.
Для команд Web3 этот случай вновь подтверждает, что инструменты для разработки остаются уязвимой точкой. Особенно после того, как AI-помощники получили широкое распространение в ежедневных процессах разработки: если на уровне конфигурации внедряется вредоносный скрипт, область поражения быстро выходит за пределы одного проекта.
Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.
Вам также может понравиться
Выгоднее ли SanDisk, чем DRAM, и действительно ли он так хорош?

Nvidia инвестирует 1,5 миллиарда долларов в SB Energy, обеспечив 8 ГВт AI-мощностей, OpenAI станет единственным арендатором
Nvidia расширяет границы конкуренции от GPU и серверов до земли, электроэнергии и зданий AI-центров обработки данных. Компания сотрудничает с SB Energy для разработки сверхкрупного AI-центра мощностью 8 ГВт в Огайо и инвестирует в него 1,5 миллиарда долларов, предоставляя кредитную поддержку для инфраструктурного финансирования; OpenAI выступает единственным арендатором. Этот шаг означает, что Nvidia выходит за рамки роли поставщика чипов и становится организатором AI-инфраструктуры, заранее закрепляя ресурсы LPS для удовлетворения будущих потребностей в нескольких поколениях GPU.
Meta (META.US) и BlackRock (BLK.US): дата-центр стоимостью 14 млрд долларов оказался в «страховой ловушке» — покрыта только 3,2% стоимости, кредиторы могут столкнуться с риском на миллиарды долларов
По сообщениям, Meta и BlackRock инвестировали 14 миллиардов долларов в строительство дата-центра в Техасе, который сталкивается со страховыми рисками.


