В npm и PyPI обнаружена партия вредоносных пакетов для кражи облачных секретов и криптовалют

security

В публичных реестрах программных компонентов npm и PyPI выявлены новые вредоносные модули, нацеленные на разработчиков и компании, использующих открытые экосистемы JavaScript и Python. Вредоносный код похищает облачные учетные данные, ключи от криптовалютных кошельков и секреты из файлов конфигурации. Атаки затрагивают цепочку поставок программного обеспечения, поскольку жертвы устанавливают зараженные пакеты в свои проекты, не подозревая об опасности.

Описание

Вредоносные модули распространяют несколько независимых злоумышленников, а не одна скоординированная группа. Их объединяет интерес к данным, которые открывают доступ в корпоративную инфраструктуру или позволяют вывести цифровые активы. Часть пакетов маскируется под популярные библиотеки, другие используют технику путаницы зависимостей. В этом случае вредоносный модуль имитирует внутренний компонент конкретной компании и загружается системой сборки вместо оригинальной версии.

Как показало исследование Palo Alto Networks Unit 42, большинство вредоносных пакетов остаются доступными для скачивания на момент публикации отчета. Это означает, что разработчики все еще могут установить их, если не применяют дополнительные средства проверки. Среди обнаруженных угроз встречаются модули, которые при установке связываются с внешними серверами, загружают дополнительные вредоносные компоненты и запускают их на устройстве жертвы. Другие пакеты незаметно извлекают секреты из файлов окружения и переменных конфигурации, включая ключи доступа к облачным платформам.

Особый интерес вызывают модули, использующие блокчейн Ethereum для скрытого управления зараженными системами. Вместо классического командно-контрольного сервера они получают команды из смарт-контрактов, развернутых в основной сети Ethereum. Такой подход затрудняет блокировку трафика и обнаружение аномалий сетевыми экранами. Также найдены пакеты, которые крадут ключи от кошельков Solana и пересылают их через мессенджер Telegram. Часть вредоносного кода прячется за поддельной проверкой CAPTCHA: пользователь видит изображение с заданием и вводит команду, которую злоумышленник затем выполняет на его компьютере.

Отдельную категорию составляют модули, нацеленные на учетные записи разработчиков. Они похищают токены Discord, дающие доступ к приватным каналам команд, а также данные систем непрерывной интеграции GitHub Actions. В результате злоумышленники могут вносить изменения в код проектов и встраивать вредоносные компоненты на этапе сборки. По информации исследователей, атаки на цепочку поставок через публичные реестры продолжают оставаться серьезной проблемой. Разработчики часто доверяют пакетам без проверки их происхождения и актуальности, что делает подобные схемы эффективными.

Для защиты от таких угроз рекомендуется устанавливать пакеты в изолированных средах и проверять их популярность, историю обновлений и репутацию автора. Компаниям следует ограничивать права сервисных учетных записей и внедрять контроль целостности используемых зависимостей. Дополнительным барьером станет использование песочниц - изолированных сред для безопасного выполнения кода - и регулярное сканирование новых модулей антивирусными средствами. Полезно также настроить поведенческий анализ действий после установки, чтобы выявлять подозрительную активность на ранней стадии.

Обнаруженные вредоносные пакеты уже распознаются облачной службой WildFire, а поведенческий анализ пост-установочных действий обеспечивается платформами Cortex XDR и XSIAM. Это позволяет выявлять атаки даже в тех случаях, когда вредоносный код маскируется под легитимное расширение. Однако автоматизированные средства не заменяют ручную проверку зависимостей и соблюдение принципа минимальных привилегий. Администраторам следует закрывать доступ к реестрам для рядовых сотрудников, если это возможно, и контролировать запросы на установку новых модулей.

Число вредоносных пакетов в открытых реестрах продолжает расти, а их авторы быстро адаптируют методы под новые защитные механизмы. Атаки становятся все более нацеленными на ценные данные, включая ключи от облачной инфраструктуры и криптовалютных кошельков. Компаниям необходимо регулярно проводить аудит используемых библиотек, отслеживать уведомления об уязвимостях и своевременно обновлять инструменты разработки. Только сочетание технических средств контроля, обученных сотрудников и продуманной политики управления зависимостями снижает риск проникновения через публичные реестры программных компонентов.

Индикаторы компрометации

IPv4

  • 103.179.142.105
  • 103.179.142.69
  • 104.41.128.30
  • 108.61.216.35
  • 13.233.154.103
  • 144.172.91.84
  • 145.239.28.105
  • 151.247.22.13
  • 159.223.238.179
  • 185.158.107.189
  • 34.68.179.156
  • 38.98.105.139
  • 45.55.225.219
  • 46.202.135.52
  • 65.108.20.70
  • 88.99.167.151
  • 94.237.48.51

Domain

  • api.langcoin.info
  • artifact.datdbs.com
  • iiilll.firebaseio.com
  • langcoin.info
  • scare.su
  • scrapio.app
  • skpx-9ac28-default-rtdb.firebaseio.com

URL

  • https://discord.com/api/webhooks/1527807036350398687/3sPFiOKr2BotMU2y3-ZRXkdosQ4zkoF_ZazcKCFXrMztR-Toducmm1L2xN7ezS3Vn806
  • https://discord.com/api/webhooks/1527809440084922462/e_qK6ciLgzhqVvoubai2JIfqZdP3u2BCBWAWqgk4wy4fM5IhZGVORtwpXN2JpZ__avWh
  • https://discord.com/api/webhooks/826913797411045396/M1J0F8t7ngBLqWY1CEK3dDvCY4eN-YYLwhNkNKJj1MZKOKvwDViHgkqKGSa5TRjownWo
  • https://discord.com/api/webhooks/975467599787855922/QIxWGcLIm2kyNAuwSRKHToqzehP-coPVAZhtSkq71HesvzRxPdC811KaVehtPOb79xsk

SMART CONTRACT

  • 0x52221c293a21D8CA7AFD01Ac6bFAC7175D590A84
  • 0xa1b40044EBc2794f207D45143Bd82a1B86156c6b
Комментарии: 0