Desenvolvedor sabota módulos de código aberto e afeta milhares de sistemas

Os primeiros dias de 2022 foram tensos para desenvolvedores que empregam as bibliotecas faker.js e colors.js em seus projetos. Com código-fonte aberto, ambas receberam um commit malicioso que faz os sistemas que as usam apresentarem um comportamento anormal. A parte mais surpreendente é esta: tudo indica que as duas bibliotecas foram sabotadas por seu próprio desenvolvedor.
A faker.js e a colors.js estão entre as bibliotecas mais populares do NPM, o gerenciador de pacotes do Node.js. A primeira gera dados falsos para testes e demonstrações, enquanto a segunda possibilita o trabalho com cores diversas no console.
Estima-se que a biblioteca faker.js registre uma média de 2,8 milhões de downloads por semana, enquanto a colors.js conta com mais de 20 milhões de downloads semanais, além de estar presente em quase 19 mil projetos.
Por aí é possível ter uma noção do estrago que qualquer modificação maliciosa nessas bibliotecas pode causar. E causou: durante a última semana, vários desenvolvedores notaram que seus projetos estavam imprimindo mensagens estranhas e inesperadas no console.
As apurações do caso apontam que o commit foi apresentado como uma atualização que adiciona “um novo módulo da bandeira americana” em colors.js. No caso da biblioteca faker.js, a versão 6.6.6 é que desencadeou o comportamento anormal.
E que comportamento é esse? As tais atualizações adicionaram algumas linhas de código às bibliotecas que fazem as aplicações dependentes delas exibirem mensagens com o texto “LIBERTY LIBERTY LIBERTY” e uma sequência de caracteres estranhos.
Fonte: Tecnoblog
Entre para comentar.