Атака npm на цепочку поставок: компрометация проекта DuckDB

Атака npm на цепочку поставок: компрометация проекта DuckDB

Источник: socket.dev

9 сентября 2025 года злоумышленники опубликовали несколько вредоносных версий пакетов DuckDB после компрометации учетной записи npm duckdb_admin. Инцидент связан с предыдущими атаками, в которых участвовал плодовитый автор Qix, что указывает на скоординированную кампанию с использованием одного и того же вредоносного ПО, нацеленного на истощение криптовалютных кошельков.

Краткое содержание инцидента

  • Компрометация учетной записи npm: взломана учетная запись duckdb_admin, через которую были выпущены вредоносные пакеты.
  • Дата публикации вредоносных релизов: 9 сентября 2025.
  • Механизм атаки: вредоносное ПО в установочных скриптах/релизах предназначено для извлечения и похищения криптовалютных ключей/кошельков.
  • Связь с предыдущими инцидентами: та же кампания и тот же вредоносный модуль использовались в атаках, связанных с автором Qix.
  • Цель: пользователи и разработчики, устанавливающие уязвимые версии пакетов.

Почему это важно

Атаки на цепочки поставок (supply chain) особенно опасны, потому что компрометация популярного пакета автоматически подвергает риску большое число проектов и разработчиков. В данном случае злоумышленники нацелены на высокопоставленных участников экосистемы npm, что повышает риск масштабного ущерба.

«Бдительность имеет решающее значение для снижения риска заражения в результате этой кампании»

Технические детали и признаки компрометации

Вредоносные версии, опубликованные 9 сентября 2025, содержат код, запускающийся при установке и направленный на поиск и эксфильтрацию приватных ключей и данных кошельков. Типичные индикаторы компрометации (IOCs) и подозрительное поведение включают:

  • наличие postinstall/postinstall scripts или нестандартных install-сценариев в package.json;
  • неожиданные сетевые соединения к внешним доменам, связанным с криптовалютными сервисами или C2;
  • изменения в файлах проекта после установки (новые исполняемые файлы, скрипты);
  • публикации версий пакета, инициированные аккаунтом duckdb_admin в указанную дату;
  • сообщения о совпадающих индикаторах с предыдущими инцидентами, связанными с Qix.

Рекомендации для разработчиков — немедленные действия

  • Не устанавливайте и не обновляйте на версии, выпущенные 9 сентября 2025, или любые версии, помеченные как компрометированные.
  • Используйте известные чистые релизы: в качестве примера рекомендуется duckdb@1.3.4, однако перед обновлением проведите тщательную проверку.
  • Проведите аудит последних установок: проверьте lockfile (package-lock.json / npm-shrinkwrap.json / yarn.lock), список недавних зависимостей и историю публикаций.
  • Сканируйте рабочие станции и CI/CD-окружения на предмет постинсталляционных скриптов, неожиданных сетевых вызовов и новых бинарников.
  • Отозовите и перевыпустите секреты и токены, которые могли быть скомпрометированы (npm tokens, SSH-ключи, API-ключи).
  • Включите 2FA на учетных записях npm у всех активных мейнтейнеров; рассмотрите ограничение доступа и аудит прав публикации пакетов.

Долгосрочные меры и лучшие практики

  • Фиксация версий (pinning) и строгая политика lockfile в CI, чтобы предотвращать непреднамеренные обновления зависимостей.
  • Проверка контрольных сумм пакетов (integrity) и использование инструментов для сканирования supply chain (например, SCA-инструменты).
  • Регулярные ревью и ограничения прав у аккаунтов, публикующих пакеты; мониторинг активности мейнтейнеров.
  • Обучение команды на предмет признаков компрометации пакетов и действий при инциденте.

Мониторинг IOCs и обмен информацией

Мониторинг индикаторов компрометации (IOCs) и своевременное обменивание информацией внутри сообщества npm — приоритет для всех команд, использующих пакеты из экосистемы. Рекомендуемые шаги:

  • Собрать и распространить список подозрительных версий и хешей, связанных с релизами 9 сентября 2025;
  • Настроить оповещения в CI на изменения lockfile или на появление новых версий зависимостей;
  • Обмениваться данными об инциденте через официальные каналы проекта и кемьюнити, чтобы снизить дальнейшее распространение.

Заключение

Кампания, затронувшая DuckDB, демонстрирует устойчивую и целенаправленную угрозу для экосистемы npm. Поскольку тот же вектор атак уже применялся в кампании, связанной с Qix, это усиливает опасения относительно координации злоумышленников. Разработчикам и мейнтейнерам следует действовать быстро и тщательно: не устанавливать компрометированные версии, проводить аудит, мониторить IOCs и повышать требования к безопасности публикации пакетов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: