Popularni npm paketi eslint-config-prettier, eslint-plugin-prettier i drugi kompromitirani su sofisticiranim phishing napadom.
Dana 18. srpnja 2025. otkriven je napad na niz popularnih npm paketa nakon što je održavatelj JounQin kompromitiran putem sofisticiranog phishing napada. Ključni pogođeni paketi uključuju:
eslint-config-prettier
eslint-plugin-prettier
synckit
@pkgr/core
napi-postinstall
got-fetch
(od drugog autora, ali pogođen na isti način)Napadač je poslao e-mail koji je imitirao podršku npmjs.com, vodeći na lažnu domenu npnjs[.]com
. Ukradeni npm token omogućio je objavu zlonamjernih verzija paketa s install.js
skriptom koja automatski preuzima i izvršava DLL datoteke na Windows sustavima (node-gyp.dll
, crashreporter.dll
) putem rundll32
.
Moguće ste pogođeni ako ste nakon 18. srpnja 2025.:
eslint-config-prettier
: 8.10.1, 9.1.1, 10.1.6, 10.1.7eslint-plugin-prettier
: 4.2.2, 4.2.3synckit
: 0.11.9@pkgr/core
: 0.2.8napi-postinstall
: 0.3.1got-fetch
: 5.1.11, 5.1.12package-lock.json
, yarn.lock
, pnpm-lock.yaml
, bun.lock
install.js
ili DLL fajlove poput node-gyp.dll
rundll32
).
Budite u toku s najnovijim sigurnosnim upozorenjima, analizama i praktičnim savjetima naših stručnjaka.