supply chain атака npm

  1. Сергей Попов

    На проверке Supply Chain атака npm: как истёкший домен компрометирует тысячи проектов

    При аудите зависимостей fintech-сервиса я наткнулся на пакет, мейнтейнер которого привязал npm-аккаунт к email на домене со статусом pendingDelete в whois. Домен можно было зарегистрировать за стоимость чашки кофе. Дальше - сброс пароля npm, публикация patch-версии с произвольным payload, и...