
ChainDrop: как крупнейшая в 2026‑м атакa подорвала открытый код
ChainDrop взломал две популярные npm‑библиотеки, каждую скачали более 200 млн раз. После внедрения вредоносного кода заражённые пакеты попали в более чем 1 200 открытых проектов и 350 000 downstream‑репозиториев.
Ты, как разработчик, сразу увидел рост количества подозрительных запросов к API‑ключам, а пользователи начали получать фишинговые сообщения от поддельных сервисов.
По оценкам SecurityLab, более 2,3 млрд загрузок стали потенциально опасными, а ущерб от утечки данных превысил 150 млн $, учитывая расследования и восстановление инфраструктуры.
Эксперты советуют проверять подписи пакетов, использовать репозитории с двухфакторной аутентификацией и внедрять автоматический сканер зависимостей в CI/CD.
ChainDrop показал, что даже проверенные библиотеки могут стать вектором атаки, если компрометировать одного разработчика. Оставайся бдительным, проверяй каждую зависимость.



Комментарии 0