Почему действительные подписи внезапно перестали быть достаточными.




С 1 июня 2026 года по экосистеме npm, то есть по источнику пакетов мира JavaScript, распространяется саморазмножающийся червь под названием Miasma. Он стартовал с 32 скомпрометированными пакетами в более чем 90 версиях в пространстве имён Red Hat, через несколько дней добрался до Microsoft — и продолжает действовать. 14 июля под удар попали три пакета генератора Asyncapi, которые вместе имеют более двух миллионов загрузок в неделю. Однако примечательно в этом нечто иное. Для всего этого нет номера CVE, то есть записи в стандартной базе уязвимостей, а распространённые инструменты проверки сообщают, что всё чисто.

Причина этого неприятна. Атака использует не уязвимость в npm или Github, а модель доверия этих платформ. Вредоносные пакеты имеют действительные подписи, происходят из легитимных пространств имён с реальными мейнтейнерами и были опубликованы обычным способом. С точки зрения платформы их невозможно отличить от рутинного обновления. Мы показываем, как червь получает действительные подписи, почему обычные инструменты его не видят и где командам разработчиков стоит проверить прямо сейчас.

Вы уже подписчик?

Войти здесь

Дополнительная информация о Golem Plus