Корейские хакеры атакуют разработчиков через поддельные npm-пакеты

information security

Исследователи безопасности обнаружили масштабную кампанию северокорейских хакеров, которые используют поддельные npm-пакеты для кражи криптовалютных активов и конфиденциальных данных разработчиков. Операция Contagious Interview, связанная с государственными злоумышленниками из КНДР, продолжает развиваться, демонстрируя изощрённые методы атак на программные цепочки поставок.

Описание

Согласно данным отчёта Socket Threat Research, с октября 2025 года злоумышленники добавили в npm-реестр как минимум 197 вредоносных пакетов, которые получили свыше 31 тысячи загрузок. Основной целью атак становятся разработчики блокчейн-решений и Web3-приложений, которых привлекают через фальшивые предложения о работе и тестовые задания.

Эксперты обнаружили сложную инфраструктуру, связывающую GitHub, Vercel и npm. Анализ пакета tailwind-magic показал, что он содержит ссылку на GitHub-репозиторий stardev0914/tailwind-magic, который служит платформой для распространения вредоносного ПО. Владелец аккаунта stardev0914 поддерживал 18 репозиториев, включая пять явно вредоносных npm-пакетов: tailwind-magic, tailwind-node, node-tailwind, node-tailwind-magic и react-modal-select.

Архитектура атаки представляет собой многоуровневую систему. Вредоносные пакеты из npm выступают в роли загрузчиков, которые обращаются к промежуточному серверу на Vercel по адресу tetrismic[.]vercel[.]app. Этот сервер, в свою очередь, получает актуальную версию вредоносного кода из GitHub-репозиториев злоумышленников. Финальный этап включает установку соединения с командным сервером для сбора данных и удалённого управления.

Полезная нагрузка атаки представляет собой новую версию malware OtterCookie, который сочетает функции похитителя информации и инструмента удалённого доступа. Программа выполняет детектирование виртуальных машин и песочниц, создает цифровой отпечаток системы, после чего устанавливает устойчивый канал связи с командным сервером.

Функциональность вредоносной программы включает удалённую командную оболочку, постоянный мониторинг буфера обмена, глобальное перехват нажатий клавиш, создание скриншотов со всех мониторов и рекурсивное сканирование файловой системы. OtterCookie целенаправленно ищет учётные данные, seed-фразы кошельков, данные цифровых активов и чувствительные документы. Особое внимание уделяется данным профилей Chrome и Brave, а также популярным криптовалютным расширениям для браузеров на Windows, macOS и Linux.

Исследователи обнаружили, что злоумышленники создали множество приманок в виде крипто-тематических проектов. Репозиторий dexproject имитирует фронтенд децентрализованной биржи Knightsbridge, но содержит вредоносную зависимость node-tailwind. Другие репозитории, такие как safutoken, laifubnb и spurdomeme, представляют собой фальшивые токен-проекты, используемые для заманивания жертв.

Несмотря на то, что аккаунт stardev0914 уже удалён, кампания продолжается. По данным исследователей, 15 вредоносных пакетов остаются активными в npm-реестре, о чём уже уведомлена служба безопасности npm. Новые инфильтрации появляются еженедельно, что свидетельствует о систематическом характере операции.

Специалисты по безопасности рекомендуют разработчикам проявлять особую осторожность при установке npm-пакетов, рассматривая каждый такой процесс как потенциальное выполнение удалённого кода. Критически важно ограничивать доступ CI-систем к производственным ключам и секретам, применять контроль исходящего сетевого трафика и тщательно проверять новые шаблоны проектов из GitHub, особенно в сфере Web3 и DeFi.

Автоматизированный анализ зависимостей должен стать неотъемлемой частью процесса разработки. Современные инструменты безопасности позволяют обнаруживать подозрительное поведение, такое как загрузчики, выполняемые при импорте, использование eval для обработки сетевых ответов, кроссплатформенные кейлоггеры и массовую эксфильтрацию файлов до того, как эти действия будут выполнены на машинах разработчиков или в CI-системах.

Эксперты подчеркивают, что комбинация автоматизированных инструментов и строгих процессов код-ревью может эффективно останавливать кампании типа Contagious Interview до того, как вредоносное ПО получит возможность выполниться в системах сборки или получить доступ к криптовалютным кошелькам.

Индикаторы компрометации

Комментарии: 0