Mô tả
Gần đây, một cuộc tấn công chuỗi cung ứng qua NPM, gây ảnh hưởng trên diện rộng đã bị phát hiện. Cụ thể, tài khoản NPM của nhà phát triển nổi tiếng qix đã bị xâm nhập, từ đó attacker phát hành hàng chục gói đã bị chèn mã độc như chalk, strip-ansi, and color-convert,… và đã được tải xuống hàng tỷ lượt.
Mặc dù sự cố đã được phát hiện và kiểm soát, các developer và system admin được khuyến khích rà soát project, system có sử dụng các gói độc hay không.
Phạm vi ảnh hưởng
- backslash@0.2.1
- chalk@5.6.1
- chalk-template@1.1.1
- color-convert@3.1.1
- color-name@2.0.1
- color-string@2.1.1
- wrap-ansi@9.0.1
- supports-hyperlinks@4.1.1
- strip-ansi@7.1.1
- slice-ansi@7.1.1
- simple-swizzle@0.2.3
- is-arrayish@0.3.3
- error-ex@1.3.3
- has-ansi@6.0.1
- ansi-regex@6.2.1
- ansi-styles@6.2.2
- supports-color@10.2.1
- proto-tinker-wc@1.8.7
- debug@4.4.2
- Có thể bao gồm cả các package khác có sử dụng đến các package bị ảnh hưởng nêu trên.
Biện pháp khắc phục
- Kiểm tra các dependency của dự án, package trong hệ thống. Verichains đã phát hành tool kiểm tra nhanh tại đây.
- Dùng chức năng overrides trong package.json để ghim version của các gói bị ảnh hưởng thành phiên bản an toàn cuối cùng (hoặc phiên bản mới hơn đã được xác nhận).
Nguồn tham khảo
- https://github.com/verichains/npm-scanner
- https://jdstaerk.substack.com/p/we-just-found-malicious-code-in-the
- https://socket.dev/blog/npm-author-qix-compromised-in-major-supply-chain-attack