Назад к блогу

Опасные npm-пакеты маскируются под Solara Executor и крадут данные из Discord, браузеров и криптокошельков

3 мин. чтения14 просмотровНовостибезопасность npmвредоносное по

Опасные npm-пакеты маскируются под Solara Executor и крадут данные из Discord, браузеров и криптокошельков

Исследователи безопасности из JFrog выявили сложную атаку на цепочку поставок в экосистеме npm, в ходе которой злоумышленники распространяли вредоносное ПО под видом легитимного скрипт-исполнителя для Roblox. Обнаруженная кампания, получившая название Cipher stealer, использовала два вредоносных пакета — bluelite-bot-manager и test-logsmodule-v-zisko, — чтобы доставить на компьютеры пользователей Windows исполняемый файл, способный похищать учетные данные из Discord, браузеров и криптовалютных кошельков.

Механизм атаки и особенности вредоносных пакетов

Злоумышленники замаскировали вредоносные npm-пакеты под инструменты для запуска скриптов Roblox, что позволило им обойти базовые проверки и вызвать доверие у разработчиков и пользователей. Пакеты содержали вредоносный код, который при установке загружал и запускал исполняемый файл на Windows. Этот файл собирал конфиденциальную информацию, включая:

  • Учетные данные Discord
  • Данные из популярных браузеров
  • Информацию из криптовалютных кошельков

Подобный подход демонстрирует рост угроз, связанных с атакой на цепочки поставок программного обеспечения, когда вредоносный код внедряется в популярные и широко используемые пакеты, что позволяет получить доступ к большому числу конечных пользователей.

Почему это важно для организаций, управляющих внешней поверхностью атаки

Для компаний, активно использующих open-source компоненты и npm-пакеты в своих проектах, подобные инциденты представляют серьезную угрозу. Вредоносные пакеты могут проникнуть в инфраструктуру через цепочку поставок, что затрудняет своевременное обнаружение и блокировку атаки. Особенно уязвимы те организации, которые не имеют комплексного мониторинга внешних компонентов и не проводят регулярной проверки используемых библиотек.

Кроме того, кража учетных данных из мессенджеров, браузеров и криптокошельков может привести к компрометации корпоративных аккаунтов и финансовых активов. Это подчеркивает необходимость всестороннего контроля и анализа внешних ресурсов, чтобы минимизировать риски внедрения вредоносного кода.

Практические рекомендации для команд безопасности

Для снижения рисков, связанных с подобными атаками, специалистам по информационной безопасности рекомендуется:

  • Регулярно проверять используемые npm-пакеты на наличие подозрительной активности и обновлять их до последних версий.
  • Внедрять автоматизированные инструменты мониторинга цепочек поставок, которые способны выявлять и блокировать вредоносные компоненты на ранних этапах.
  • Использовать системы анализа поведения приложений для обнаружения аномалий, связанных с загрузкой и запуском подозрительных исполняемых файлов.
  • Обучать разработчиков и пользователей принципам безопасного использования open-source компонентов и методам распознавания потенциально опасных пакетов.
  • Ограничивать права доступа приложений и процессов, чтобы минимизировать возможный ущерб в случае компрометации.
  • Проводить аудит и мониторинг учетных данных, особенно для сервисов, которые могут быть целью кражи, таких как Discord и криптокошельки.

Поддержание высокого уровня осведомленности и внедрение комплексных мер защиты помогут организациям эффективно управлять своей внешней поверхностью атаки и снижать риски, связанные с вредоносными пакетами в экосистеме npm.

Поделиться:TelegramVK

Похожие статьи

Новости

Новая волна атак PhantomRaven в npm: кража данных разработчиков через 88 вредоносных пакетов

Недавно была зафиксирована новая волна атак в рамках кампании PhantomRaven, нацеленной на экосистему npm. Злоумышленники разместили в реестре npm 88 вредоносных пакетов, которые...

12 мар. 20262 мин. чтения15
безопасность npmвредоносное по
Новости

Активная кампания с вредоносными npm-пакетами похищает криптоключи и секреты CI/CD

По данным компании Snyk, в начале 2024 года была обнаружена масштабная кампания, в ходе которой злоумышленники распространяют не менее 19 вредоносных npm-пакетов, предназначенны...

23 фев. 20263 мин. чтения15
безопасность npmвредоносное поGithub
Новости

Анализ инцидента: Масштабные последствия атаки на цепочку поставок Axios

В последнее время специалисты по кибербезопасности отмечают рост числа инцидентов, связанных с атаками на цепочки поставок в экосистеме npm. Один из таких случаев касался компро...

2 апр. 20262 мин. чтения14
цепочка поставокбезопасность npmвредоносное по

Мы используем файлы cookie для обеспечения работоспособности сервиса и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с политикой конфиденциальности.