Атака через npm trusted publishing распространила загрузчик GHAPPIER
CloudSEK сообщила, что злоумышленники использовали доверенную публикацию npm для доставки ранее неизвестного загрузчика GHAPPIER в легитимном пакете @dforge-core/dforge-mcp. Вредоносные версии 0.2.20 и 0.2.21 вышли 9 сентября с валидной аттестацией Sigstore, а загрузчик запускался при старте MCP-сервера.
- Вредоносная версия 0.2.21 оставалась актуальной 35 минут 38 секунд
- Загрузчик — одна строка в файле размером 99 КБ, запускался при старте MCP-сервера
- GHAPPIER прослежен в 65 репозиториях, 73 файлах и 22 аккаунтах
- Второй payload совпал с кампанией PolinRider, конфигурацию читал из транзакции Ethereum за $0,20
Читать дальше
Безопасность