Атака ChainVeil: вредонос в vite.config.js через поддельный merge-коммит
Исследователи описали кампанию против npm- и Vite-экосистемы: после заражения одной машины злоумышленники крадут Git-учётные данные и force-push'ем внедряют обфусцированный код в vite.config.js. Вредонос запускается при npm run build, получает адрес C2 из блокчейна Ethereum (EtherHiding) и исполняет произвольный код через eval.
- Вредонос добавляется в конец vite.config.js, git diff показывает всего 2 вставки
- Адрес C2 читается из публичного блокчейна Ethereum, TRON, Aptos или BNB Chain
- После легитимного merge за 14 минут перезаписано около десятка ветвей, минимум — 2 секунды
- Поддельный merge-коммит отличается отсутствием подписи и коммиттером-пользователем вместо GitHub
Читать дальше
Безопасность