Хакеры заразили сотни npm-пакетов вирусом-вымогателем данных
Взлом одного-единственного аккаунта на GitHub обернулся крупнейшей за последние месяцы эпидемией в мире программирования: заражённый код за несколько часов расползся по сотням библиотек, которыми пользуются миллионы разработчиков по всему миру, включая российских. Всё началось с одного пароля 4 августа кто-то получил доступ к аккаунту разработчика по имени Джаред Рэй (Jared Wray) — человека, который годами поддерживал два небольших, но крайне популярных инструмента для программистов: keyv и cacheable. Это библиотеки для jаvascript, которые помогают программам временно «запоминать» данные, чтобы не запрашивать их заново — что-то вроде кэша в браузере, только внутри кода. Казалось бы, мелочь, пишет xrust. Но именно на таких «мелочах» держится половина интернета: только у keyv свыше 127 миллионов скачиваний в неделю. Получив доступ к аккаунту, злоумышленник около 9 утра по Гринвичу тихо внёс изменения прямо в главную ветку репозитория и почти сразу выпустил новую «версию» пакета. Спустя