В мире кибербезопасности выявлена активная кампания, связанная с загрузкой вредоносных проектов на популярные репозитории. По информации исследователей из Aikido Security, за период с 3 по 9 марта на GitHub было зарегистрировано 151 такой пакет, содержащий скрытый вредоносный код, написанный символами Unicode. Эти символы не видны невооруженным глазом и могут восприниматься как пробелы или пустые строки. Вредоносные функции активируются через интерпретатор JavaScript, который декодирует их в исполняемый код.
Злоумышленники, известные под именем Glassworm, используют сложную тактику, чтобы маскировать свои действия: их изменения в проектах выглядят правдоподобно и включают обычные правки и обновления. Чтобы создать эффект добросовестной работы, они применяют технологии искусственного интеллекта, которые помогают обрабатывать множество проектов одновременно.
Хотя исследователи вскрыли 151 проект, полагают, что это только малая часть всей картины, так как такие пакеты могут удаляться сразу после достижения нужного числа загрузок. Эксперты советуют разработчикам внимательнее проверять код и библиотеки для снижения риска.

