
Foydalanuvchi ma’lumotlarini o’g’irlash uchun buzilgan JavaScript paketi ishlatilgan.
Noma’lum xaker npm paket menejeri ishlab chiquvchi akkauntiga kirish huquqini qo’lga kiritdi va mashhur JavaScript kutubxonasiga zararli kodni kiritdi. Kod foydalanuvchi ma’lumotlarini o’g’irlash uchun mo’ljallangan edi.
Eslint-scope deb nomlangan buzilgan JavaScript paketi mashhur kod tahlil vositasi ESLintning kichik modulidir.
ESLint loyihasi vakillarining so’zlariga ko’ra, xaker eslint-scope kutubxonasining yangi versiyasini autentifikatsiya qilish va jpm omboriga yuborish uchun o’zi yaratgan npm tokenidan foydalangan. Hujumchi yaqinda ishlab chiqarilishi to’xtatilgan eslint-scope 3.7.2 versiyasini buzib kirgan.
«Tajovuzkor npm hisob ma’lumotlarini o’g’irlagan ko’rinadi, shuning uchun biz ushbu versiyani o’rnatgan har bir kishiga npm parolini o’zgartirishni va (iloji bo’lsa) npm tokenlarini o’chirib, yangilarini yaratishni tavsiya qilamiz», deb ta’kidladi loyiha vakillari.
Hodisa paytida taxminan 4500 ta akkaunt buzib kirilgan. Ehtiyot chorasi sifatida, npm jamoasi 2018-yil 12-iyuldan (Moskva vaqti bilan soat 17:30) oldin yaratilgan barcha kirish tokenlarini o’chirib qo’ydi. Bu har bir ro’yxatdan o’tgan npm foydalanuvchisidan npmjs.com saytida qayta autentifikatsiya qilish va yangi kirish tokenlarini yaratishni talab qiladi.