В реестре NPM (Node Package Manager - крупнейший репозиторий JavaScript-библиотек) обнаружена серия вредоносных пакетов. Они загружают на компьютер жертвы скрытый троян, который крадет данные криптокошельков, сохраненные пароли и конфиденциальные файлы. Кампания продолжалась несколько дней, и за это время злоумышленники успели опубликовать десять таких пакетов. Вредоносные библиотеки маскируются под обычные утилиты для разработчиков, поэтому их легко принять за легитимные инструменты. Реестр NPM используют миллионы программистов, так что потенциальный охват атаки огромен. Особую опасность представляет то, что пакеты проходят базовую проверку при публикации. Это создает у разработчиков ложное чувство доверия к содержимому реестра.
Описание
Все пакеты появились в реестре в период с 18 по 22 июля 2026 года. Предположительно, авторы создали их по одной схеме. Установщик маскирует вредоносную нагрузку под обычный документ в формате JSON, который передается с удаленного сервера. После того как пользователь устанавливает пакет, скрытый код незаметно подключается к командному серверу и приступает к сбору данных. При этом сам вредоносный код упакован так, чтобы его сложно было обнаружить при автоматической проверке. Объект JSON служит контейнером, который прячет истинное назначение скрипта.
По данным анализа, вредоносный код умеет извлекать пароли из браузеров Chrome, Brave, Opera, Yandex и Edge. Для этого на системах macOS и Linux он обращается к защищенному хранилищу учетных записей. Оттуда программа вытаскивает логины и ключи доступа в открытом виде. Кроме того, троян сканирует локальные диски на предмет файлов криптовалютных кошельков. Среди целевых приложений указаны Exodus, Guarda, Electrum и Atomic. Данные из расширений браузеров для криптовалют также входят в зону интереса злоумышленников. Отдельно стоит отметить, что программа проверяет все подключенные диски, включая съемные, а это существенно расширяет зону поражения. Все перечисленные браузеры широко распространены среди разработчиков и обычных пользователей, что увеличивает число потенциальных жертв.
Помимо паролей и кошельков, программа просматривает диски и собирает файлы окружения, которые часто содержат секретные ключи для доступа к облачным сервисам и конфигурациям проектов. Отдельное внимание уделяется любым документам с ключевыми словами в имени - например, связанным с криптокошельками или учетными фразами восстановления. Всё найденное отправляется на сервер управления. Кроме того, троян способен по команде оператора передавать файлы и целые каталоги - это позволяет выборочно забирать документы, исходный код или базы данных. В дальнейшем эти данные могут использоваться для шантажа, продажи в закрытых каналах или для получения доступа к другим системам.
Троян также предоставляет оператору удаленный доступ к инфицированной системе. Это полноценная программа удаленного управления (RAT), позволяющая выполнять произвольные команды. В результате атакующий может загрузить дополнительное вредоносное ПО, изменить настройки системы или забрать нужные ему файлы по прямому запросу. Такой функционал превращает зараженную машину в инструмент для дальнейших атак внутри сети организации. К примеру, получив доступ к рабочему компьютеру разработчика, злоумышленник может использовать его как отправную точку для проникновения в корпоративные системы. Для компаний такая угроза особенно серьезна, поскольку разработчик может даже не знать, что его рабочий компьютер скомпрометирован. Украденные данные могут долгое время оставаться незамеченными, пока злоумышленники не решат ими воспользоваться.
Одной из главных опасностей такого трояна является его способность долго оставаться незамеченным. Вредоносный код не требует прав администратора и работает в фоне, не вызывая подозрений. Обнаружить его можно только при анализе сетевого трафика или при проверке критических данных.
Массовая публикация вредоносных пакетов в официальных репозиториях кода стала устойчивой тенденцией. Злоумышленники имитируют популярные библиотеки или добавляют скрытые вредоносные функции в легитимные проекты. Поэтому разработчикам важно проверять происхождение каждого пакета перед установкой, обращать внимание на рейтинг, количество загрузок и репутацию автора. Регулярное обновление зависимостей и использование двухфакторной аутентификации в системах контроля версий снижают риск проникновения такого трояна. Компаниям, которые ведут внутренние реестры пакетов, рекомендуется проводить проверку новых библиотек перед тем, как разрешить их использование в проектах. Полезно также регулярно очищать зависимости от неиспользуемых модулей, поскольку каждый лишний пакет увеличивает поверхность атаки. Стоит настроить автоматическое обновление сигнатур уязвимостей в используемом сканере кода, чтобы вовремя обнаружить известные вредоносные пакеты.
Вредоносная кампания затронула всех, кто устанавливал подозрительные пакеты в свои проекты. Особую опасность она представляет для организаций, где разработчики используют общие корпоративные репозитории кода. Если один такой пакет попадет в рабочий проект, злоумышленники получат доступ к внутренним системам, кодам и данным пользователей. Рекомендуется немедленно проверить зависимости проекта на наличие недавно добавленных неизвестных библиотек и удалить все, которые не используются. Также необходимо отозвать и перевыпустить все учетные данные, которые могли быть скомпрометированы при заражении. При обнаружении признаков заражения стоит обратиться к специалистам по реагированию на инциденты, чтобы провести полное расследование и минимизировать последствия. Лучше провести проверку сразу, не дожидаясь проявления симптомов, поскольку вредоносный код может работать незаметно.
Индикаторы компрометации
URL
- https://31.97.137.157:45000
- https://46.183.25.232:45000
- https://bet.slotgambit.com
SHA256
- 6d585d11236277c42bf3666192f89733b1d5595967f6434a2e1b6c9d8584a22c
- f591ececf07aedf2f60dc9a362033b6f718799d5909ab38b6941a5296555532b