Вредоносный npm-пакет ворует seed-фразы и секреты из переменных окружения
Пакет @quantixfinance/supabase маскируется под клиент Supabase, но реально это пустышка: его preinstall-скрипт сканирует переменные окружения на подстроки вида key, secret, token, mnemonic, seed, wallet, private и вместе с именем хоста отправляет найденное на захардкоженный сервер злоумышленника. Название пакета похоже на внутренний scope конкретной организации — это dependency confusion атака, рассчитанная на автоматическую установку в чужом проекте. Если пакет оказался в зависимостях, секреты машины, включая возможные seed-фразы кошельков, уже могли утечь.
Проверьте зависимости своих проектов на наличие пакета @quantixfinance/supabase; если он установлен — немедленно удалите его и ротируйте все секреты и seed-фразы, которые могли храниться в переменных окружения на этой машине.
Источник: github.com
Оповещение оказалось полезным? Поддержи проект!
Не пропусти следующее оповещение.