Компрометация цепочки поставок... Заметка
CISA | Alerts на русском

Компрометация цепочки поставок влияет на менеджер пакетов Axios Node

CISA выпустило предупреждение о компрометации цепочки поставок программного обеспечения, затрагивающей пакет Axios npm. В злонамеренные версии Axios, в частности [email protected] и [email protected], была внедрена зависимость под названием [email protected]. Эта вредоносная зависимость загружает многоступенчатые полезные нагрузки, включая троян удаленного доступа, с инфраструктуры, контролируемой злоумышленниками. Организации должны отслеживать репозитории кода, конвейеры CI/CD и машины разработчиков на предмет скомпрометированных версий Axios. Они также должны проверять репозитории артефактов на наличие кэшированных вредоносных зависимостей и привязывать версии пакетов к известным безопасным релизам. При обнаружении скомпрометированных зависимостей среды необходимо вернуть в безопасное состояние, а потенциально раскрытые учетные данные следует сменить. Мониторинг непредвиденных дочерних процессов и аномального сетевого поведения во время операций npm имеет решающее значение. Также рекомендуется блокировать исходящие соединения с доменами Sfrclak[.]com. CISA также рекомендует внедрить устойчивую к фишингу MFA для учетных записей разработчиков и настроить npm для игнорирования скриптов и обеспечения минимального возраста релизов для пакетов. Установление базовых показателей нормального выполнения и оповещение об аномальном поведении зависимостей поможет обнаружить и предотвратить будущие компрометации.