Red Hat скомпрометировали через npm: червь Shai-Hulud
Red Hat скомпрометировали через npm: червь Shai-Hulud Злоумышленники захватили инфраструктуру публикации пакетов @redhat-cloud-services и залили в npm десятки заражённых библиотек. Атака через цепочку поставок — классика жанра, но масштаб впечатляет. Скомпрометированы именно официальные пакеты Red Hat, которые тянут тысячи проектов. ИБ-исследователи зафиксировали новый вариант червя Shai-Hulud под названием Miasma. Червь распространяется через зависимости: один установленный пакет заражает окружение и пытается встроиться в другие библиотеки. Что это значит на практике Если ваш проект тянет @redhat-cloud-services напрямую или через транзитивные зависимости — проверяйте хеши и откатывайтесь на проверенные версии. Lock-файлы спасают, но только если вы их фиксируете до атаки. Red Hat пока не комментирует, как именно скомпрометировали учётные записи для публикации. Двухфакторная аутентификация на npm — это базовая гигиена, но её явно недостаточно, когда атакуют инфраструктуру. Цепочка поставок — это не абстрактная угроза из отчётов. Это понедельник, когда в production попадает библиотека с червём. #redhat #npm #безопасность