❗️ Supply-chain атаки на разработчиков: свежие кейсы + чек-лист защиты
(Повод для поста — предупреждение коллег из канала We TON — обязательно загляните, там детали «фейкового собеседования» и обсуждение в комментариях.)
⸻
⚡ Реальные случаи за последние годы
• 08 июля 2025 — ETHcode (VS Code extension)
Компрометация через «полезный» pull-request на GitHub: атакующий подсунул зависимость keythereum-utils с бэкдором, после чего обновлённое расширение скачали >6 000 разработчиков.
• 04 июня 2025 — волна вредоносных пакетов PyPI / npm / RubyGems
Фальшивые библиотеки крали seed-фразы Solana, сливали Telegram-токены, могли стереть весь проект по команде.
• 14 апреля 2025 — npm-пакеты под видом PayPal SDK
Пакеты oauth2-paypal и др. запускали скрипт до установки, воровали PayPal-учётки и подменяли адреса криптопереводов.
• 10 апреля 2025 — pdf-to-office на npm
«Конвертер PDF» патчил локальные Atomic Wallet и Exodus: при отправке средств адрес подменялся на кошелёк злоумышленников.
• 27 марта 2025 — десяток старых npm-пакетов (9 лет в репозитории!)
Аккаунты мейнтейнеров взломаны; свежие версии подменяли переменные окружения (API-ключи, секреты).
• 20 марта 2025 — VS Code extensions “ahban.*”
Две темы на Marketplace скачивали рансомеер-скрипт; прошли модерацию и провисели месяцы.
• 22 октября 2021 — ua-parser-js (npm)
Три злонамеренных версии устанавливали майнер и крали пароли; 8 млн загрузок в неделю.
• Ноябрь 2018 — event-stream → flatmap-stream
Новый «добрый» мейнтейнер внедрил зависимость, нацеленную на Copay-кошельки (>2 млн загрузок/нед).
⸻
🛡 Чек-лист безопасности
1. Собеседования и звонки
1. Используйте только признанные сервисы (Meet, Zoom, Telegram Video).
2. Любой *.exe / *.msi / .dmg от «рекрутёра» — открываем только в VM/контейнере.
2. Чужие репозитории и тест-задания
• Клонируем в Docker или VM.
• Читаем package.json / pyproject.toml вручную.
• Перед установкой запускаем npm audit и pip-audit.
• Нет lock-файлов — ставим с флагом --ignore-scripts или --frozen-lockfile.
3. Расширения IDE
• Скачиваем только от проверенных паблишеров, автообновления — вручную.
• Проверяем changelog: новые «сетевые» пермишны — красный флаг.
• Для VS Code можно включить "extensions.autoUpdate": false.
4. CI / GitOps
• Dependabot / Snyk — на каждый репозиторий.
• Jobs с чужим кодом гоняем на отдельном runner без секретов.
• В Kubernetes ставим NetworkPolicy + seccomp + read-only FS для build-подов.
5. Web3-специфика
• Seed-фразы от прод кошельков или от своих с деньгами и приват-ключи — только в HashiCorp Vault или GitHub Secrets, но никогда в .env.
• При bump’е зависимостей смарт-контрактов — автоматический static analysis (Slither, Mythril). Для TON можно попробовать misti.
6. Полезные автоматизации
• Подписи релизов (npm sigstore, PyPI trusted publishers).
• Останавливаем деплой, если новая зависимость не проходит скан.
• 2FA на NPM / PyPI / и подобных аккаунтах.
⸻
Берегите свои кошельки и репутацию – и всегда относитесь к любой внешней зависимости с принципом Zero Trust. 😉
(Повод для поста — предупреждение коллег из канала We TON — обязательно загляните, там детали «фейкового собеседования» и обсуждение в комментариях.)
⸻
⚡ Реальные случаи за последние годы
• 08 июля 2025 — ETHcode (VS Code extension)
Компрометация через «полезный» pull-request на GitHub: атакующий подсунул зависимость keythereum-utils с бэкдором, после чего обновлённое расширение скачали >6 000 разработчиков.
• 04 июня 2025 — волна вредоносных пакетов PyPI / npm / RubyGems
Фальшивые библиотеки крали seed-фразы Solana, сливали Telegram-токены, могли стереть весь проект по команде.
• 14 апреля 2025 — npm-пакеты под видом PayPal SDK
Пакеты oauth2-paypal и др. запускали скрипт до установки, воровали PayPal-учётки и подменяли адреса криптопереводов.
• 10 апреля 2025 — pdf-to-office на npm
«Конвертер PDF» патчил локальные Atomic Wallet и Exodus: при отправке средств адрес подменялся на кошелёк злоумышленников.
• 27 марта 2025 — десяток старых npm-пакетов (9 лет в репозитории!)
Аккаунты мейнтейнеров взломаны; свежие версии подменяли переменные окружения (API-ключи, секреты).
• 20 марта 2025 — VS Code extensions “ahban.*”
Две темы на Marketplace скачивали рансомеер-скрипт; прошли модерацию и провисели месяцы.
• 22 октября 2021 — ua-parser-js (npm)
Три злонамеренных версии устанавливали майнер и крали пароли; 8 млн загрузок в неделю.
• Ноябрь 2018 — event-stream → flatmap-stream
Новый «добрый» мейнтейнер внедрил зависимость, нацеленную на Copay-кошельки (>2 млн загрузок/нед).
⸻
🛡 Чек-лист безопасности
1. Собеседования и звонки
1. Используйте только признанные сервисы (Meet, Zoom, Telegram Video).
2. Любой *.exe / *.msi / .dmg от «рекрутёра» — открываем только в VM/контейнере.
2. Чужие репозитории и тест-задания
• Клонируем в Docker или VM.
• Читаем package.json / pyproject.toml вручную.
• Перед установкой запускаем npm audit и pip-audit.
• Нет lock-файлов — ставим с флагом --ignore-scripts или --frozen-lockfile.
3. Расширения IDE
• Скачиваем только от проверенных паблишеров, автообновления — вручную.
• Проверяем changelog: новые «сетевые» пермишны — красный флаг.
• Для VS Code можно включить "extensions.autoUpdate": false.
4. CI / GitOps
• Dependabot / Snyk — на каждый репозиторий.
• Jobs с чужим кодом гоняем на отдельном runner без секретов.
• В Kubernetes ставим NetworkPolicy + seccomp + read-only FS для build-подов.
5. Web3-специфика
• Seed-фразы от прод кошельков или от своих с деньгами и приват-ключи — только в HashiCorp Vault или GitHub Secrets, но никогда в .env.
• При bump’е зависимостей смарт-контрактов — автоматический static analysis (Slither, Mythril). Для TON можно попробовать misti.
6. Полезные автоматизации
• Подписи релизов (npm sigstore, PyPI trusted publishers).
• Останавливаем деплой, если новая зависимость не проходит скан.
• 2FA на NPM / PyPI / и подобных аккаунтах.
⸻
Берегите свои кошельки и репутацию – и всегда относитесь к любой внешней зависимости с принципом Zero Trust. 😉