LottieFiles разкри, че нейният npm пакет „lottie-player“ е бил компрометиран като част от атака по веригата за доставки, което я накара да пусне актуализирана версия на библиотеката.

„На 30 октомври ~18:20 UTC – LottieFiles бяха уведомени, че нашият популярен npm пакет с отворен код за уеб плейър @lottiefiles/lottie-player е имал неоторизирани нови версии, прокарани със зловреден код“, заяви компанията в изявление на X. “Това не оказва влияние върху нашия плейър dotlottie и/или услугата SaaS.“

LottieFiles е платформа за работа с анимации, която дава възможност на дизайнерите да създават, редактират и споделят анимации в JSON-базиран формат на анимационни файлове, наречен Lottie. Тя е и разработчикът, който стои зад пакета npm, наречен lottie-player, който позволява вграждането и възпроизвеждането на анимации Lottie в уебсайтове.

Според компанията „на голям брой потребители, използващи библиотеката чрез CDN на трети страни без прикачена версия, автоматично е била сервирана компрометираната версия като последна версия“.

Злонамерените версии на пакета съдържаха код, който подканваше потребителите да свържат портфейлите си с криптовалута, с вероятната цел да източат средствата им. На потребителите, които са на версии 2.0.5, 2.0.6 и 2.0.7, се препоръчва да актуализират до 2.0.8.

„Версиите 2.0.5, 2.0.6, 2.0.7 бяха публикувани директно на https://npmjs.com в рамките на един час с помощта на компрометиран токен за достъп от разработчик с необходимите привилегии“, отбелязват от LottieFiles.

Освен че е публикувана поправка, трите измамни версии са били премахнати от хранилището за пакети npm. LottieFiles заяви, че също така е активирала своя план за реагиране при инциденти и е ангажирала външен екип за реагиране при инциденти, който да подпомогне разследването.

Източник: The Hacker News

Подобни публикации

16 юни 2025

Grafana — над 46 000 сървъра все още са уязвими

Над 46 000 Grafana сървъри с публичен достъп все още изпълняват неа...
16 юни 2025

WestJet потвърди кибератака, засегнала нейни си...

WestJet, втората по големина авиокомпания на Канада, потвърди, че н...
16 юни 2025

Anubis с нов разрушителен механизъм

Групата Anubis, действаща като платформа „рансъмуер като услуга“ (R...
16 юни 2025

Потребителите искат старите функции да се върна...

Голяма част от потребителите на Windows 11 смятат, че с новото изда...
16 юни 2025

Глобалното прекъсване на услуги на Google Cloud...

Големият срив на Google Cloud в четвъртък, 12 юни, засегна широк кр...
16 юни 2025

Хакери използват изтрити и изтекли покани за Di...

Хакери са открили начин да превземат изтрити и изтекли покани за съ...
Бъдете социални
Още по темата
05/06/2025

САЩ обявиха награда от 10 м...

Държавният департамент на САЩ обяви награда...
04/06/2025

Данни на клиенти на Coinbas...

Крипто борсата Coinbase е станала жертва...
04/06/2025

Mozilla с нова система за з...

Mozilla разработи нова функция за сигурност...
Последно добавени
16/06/2025

Grafana — над 46 000 сървър...

Над 46 000 Grafana сървъри с...
16/06/2025

WestJet потвърди кибератака...

WestJet, втората по големина авиокомпания на...
16/06/2025

Anubis с нов разрушителен м...

Групата Anubis, действаща като платформа „рансъмуер...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!