Сколько пользователей пострадало от компрометации цепочки поставок Discord?
Популярный сервис Top.gg, помогающий пользователям находить серверы и боты для Discord, пострадал от атаки на цепочку поставок. Злоумышленники внедряли вредоносный код в пакеты Python, используемые разработчиками ботов. Целью атаки, по всей видимости, являлась кража конфиденциальных данных. Об атаке рассказали специалисты Checkmarx в техническом отчете.
Атака шла по нескольким направлениям:
Вредоносный код обладал широкими возможностями кражи данных:
Похищенные данные отправлялись на сервер злоумышленников несколькими способами:
Цепочка атаки
Точное количество пострадавших пользователей неизвестно. Однако эта атака в очередной раз подчеркивает важность проверки безопасности используемых компонентов при разработке программного обеспечения.
Ладно, не доказали. Но мы работаем над этим