Security
Miał miejsce atak supply chain.
Atak supply chain i w tym wpisie StepSecurity opisuje 57 przejętych pakietów npm oraz 286+ złośliwych wersji [1]. Najbardziej czytelnie podzielić je na rodziny pakietów, bo część nazw występuje w wielu wersjach [1].
## Pakiety, które padły ofiarą
- `@vapi-ai/server-sdk` — pierwszy i największy cel, ponad 408 tys. pobrań miesięcznie [1].
- `ai-sdk-ollama` [1].
- `autotel` [1].
- `awaitly` [1].
- `executable-stories` / `executable-stories-demo` [1].
- `node-env-resolver` [1].
- `wrangler-deploy` [1].
- `workflow` [1].
- `effect-analyzer` [1].
- `mountly` [1].
- `evolv-coder-lite` [1].
W tekście StepSecurity podaje też, że kampania objęła „dozens of packages across the `autotel`, `awaitly`, `executable-stories`, `node-env-resolver`, and `wrangler-deploy` families” oraz dodatkowo kilka konkretnych maintainerów i pakietów, w tym `jagreehal` i `@vapi-ai/server-sdk` [1].
## Co było ważne technicznie
Atak wykorzystywał `binding.gyp`, żeby uruchamiać kod podczas `npm install` bez używania klasycznych hooków `preinstall`/`postinstall` [1]. To oznacza, że zwykłe skanowanie tylko `package.json` mogło nic nie wykazać [1].
## Jak sprawdzić siebie
Najprościej przeszukać lockfile i drzewo zależności pod kątem tych nazw, np. `package-lock.json`, `pnpm-lock.yaml` i `yarn.lock` [1]. Jeśli widzisz którąkolwiek z tych nazw w wersji z okresu ataku, traktuj środowisko jako potencjalnie skażone [1].
### Kluczowy krok
Sprawdź najpierw, czy masz w lockfile albo `node_modules` choć jeden z tych pakietów: `@vapi-ai/server-sdk`, `ai-sdk-ollama`, `autotel`, `awaitly`, `executable-stories`, `node-env-resolver`, `wrangler-deploy` [1].
2
0 comments
Scarab Drop
2
Security
powered by
AI Automation PL
skool.com/ai-automation-pl-3289
Polska społeczność AI i automatyzacji.
Uczę o AI i jej zastosowaniach
Od nauki do zarabiania.
https://www.skool.com/ai-automation-pl-plus/about
Build your own community
Bring people together around your passion and get paid.
Powered by