LottieFiles издава предупреждение за компрометиран „lottie-player“ npm пакет

LottieFiles разкри, че нейният npm пакет „lottie-player“ е бил компрометиран като част от атака по веригата за доставки, което я накара да пусне актуализирана версия на библиотеката.

„На 30 октомври ~18:20 UTC – LottieFiles бяха уведомени, че нашият популярен npm пакет с отворен код за уеб плейър @lottiefiles/lottie-player е имал неоторизирани нови версии, прокарани със зловреден код“, заяви компанията в изявление на X. “Това не оказва влияние върху нашия плейър dotlottie и/или услугата SaaS.“

LottieFiles е платформа за работа с анимации, която дава възможност на дизайнерите да създават, редактират и споделят анимации в JSON-базиран формат на анимационни файлове, наречен Lottie. Тя е и разработчикът, който стои зад пакета npm, наречен lottie-player, който позволява вграждането и възпроизвеждането на анимации Lottie в уебсайтове.

Според компанията „на голям брой потребители, използващи библиотеката чрез CDN на трети страни без прикачена версия, автоматично е била сервирана компрометираната версия като последна версия“.

Злонамерените версии на пакета съдържаха код, който подканваше потребителите да свържат портфейлите си с криптовалута, с вероятната цел да източат средствата им. На потребителите, които са на версии 2.0.5, 2.0.6 и 2.0.7, се препоръчва да актуализират до 2.0.8.

„Версиите 2.0.5, 2.0.6, 2.0.7 бяха публикувани директно на https://npmjs.com в рамките на един час с помощта на компрометиран токен за достъп от разработчик с необходимите привилегии“, отбелязват от LottieFiles.

Освен че е публикувана поправка, трите измамни версии са били премахнати от хранилището за пакети npm. LottieFiles заяви, че също така е активирала своя план за реагиране при инциденти и е ангажирала външен екип за реагиране при инциденти, който да подпомогне разследването.

The Hacker News

Подобни

ИИ агент започна самостоятелно криптомайнинг по време на обучение
10.03.2026
jcoope12-ai-generated-9054495_640
Критична уязвимост в NGINX UI позволява пълен достъп до сървъри
10.03.2026
online-security-protection-dark-background-3d-illustration (1)
Масови течове на частни ключове за TLS застрашават големи компании и правителства
9.03.2026
TLS_ArtemisDiana_Alamy
Критична уязвимост в WordPress плъгина User Registration & Membership
6.03.2026
wordpress
Google: 90 Zero-Day уязвимости експлоатирани активно през 2025 г.
6.03.2026
google-account-security-100832892-large
Активни атаки срещу Cisco Catalyst SD-WAN
6.03.2026
cisco

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Социалните мрежи и младите - между канализиране на общественото мнение и манипулация
7.12.2025
spasov

Бъди в крак с киберсигурността

Абонирай се за нашия бюлетин и получавай директно в пощата си най-важните новини, експертни съвети и практически насоки за киберхигиена и защита онлайн. Кратко, полезно и без спам.