Атака npm на цепочку поставок: компрометация проекта DuckDB

Источник: socket.dev
9 сентября 2025 года злоумышленники опубликовали несколько вредоносных версий пакетов DuckDB после компрометации учетной записи npm duckdb_admin. Инцидент связан с предыдущими атаками, в которых участвовал плодовитый автор Qix, что указывает на скоординированную кампанию с использованием одного и того же вредоносного ПО, нацеленного на истощение криптовалютных кошельков.
Краткое содержание инцидента
- Компрометация учетной записи npm: взломана учетная запись duckdb_admin, через которую были выпущены вредоносные пакеты.
- Дата публикации вредоносных релизов: 9 сентября 2025.
- Механизм атаки: вредоносное ПО в установочных скриптах/релизах предназначено для извлечения и похищения криптовалютных ключей/кошельков.
- Связь с предыдущими инцидентами: та же кампания и тот же вредоносный модуль использовались в атаках, связанных с автором Qix.
- Цель: пользователи и разработчики, устанавливающие уязвимые версии пакетов.
Почему это важно
Атаки на цепочки поставок (supply chain) особенно опасны, потому что компрометация популярного пакета автоматически подвергает риску большое число проектов и разработчиков. В данном случае злоумышленники нацелены на высокопоставленных участников экосистемы npm, что повышает риск масштабного ущерба.
«Бдительность имеет решающее значение для снижения риска заражения в результате этой кампании»
Технические детали и признаки компрометации
Вредоносные версии, опубликованные 9 сентября 2025, содержат код, запускающийся при установке и направленный на поиск и эксфильтрацию приватных ключей и данных кошельков. Типичные индикаторы компрометации (IOCs) и подозрительное поведение включают:
- наличие postinstall/postinstall scripts или нестандартных install-сценариев в package.json;
- неожиданные сетевые соединения к внешним доменам, связанным с криптовалютными сервисами или C2;
- изменения в файлах проекта после установки (новые исполняемые файлы, скрипты);
- публикации версий пакета, инициированные аккаунтом duckdb_admin в указанную дату;
- сообщения о совпадающих индикаторах с предыдущими инцидентами, связанными с Qix.
Рекомендации для разработчиков — немедленные действия
- Не устанавливайте и не обновляйте на версии, выпущенные 9 сентября 2025, или любые версии, помеченные как компрометированные.
- Используйте известные чистые релизы: в качестве примера рекомендуется duckdb@1.3.4, однако перед обновлением проведите тщательную проверку.
- Проведите аудит последних установок: проверьте lockfile (package-lock.json / npm-shrinkwrap.json / yarn.lock), список недавних зависимостей и историю публикаций.
- Сканируйте рабочие станции и CI/CD-окружения на предмет постинсталляционных скриптов, неожиданных сетевых вызовов и новых бинарников.
- Отозовите и перевыпустите секреты и токены, которые могли быть скомпрометированы (npm tokens, SSH-ключи, API-ключи).
- Включите 2FA на учетных записях npm у всех активных мейнтейнеров; рассмотрите ограничение доступа и аудит прав публикации пакетов.
Долгосрочные меры и лучшие практики
- Фиксация версий (pinning) и строгая политика lockfile в CI, чтобы предотвращать непреднамеренные обновления зависимостей.
- Проверка контрольных сумм пакетов (integrity) и использование инструментов для сканирования supply chain (например, SCA-инструменты).
- Регулярные ревью и ограничения прав у аккаунтов, публикующих пакеты; мониторинг активности мейнтейнеров.
- Обучение команды на предмет признаков компрометации пакетов и действий при инциденте.
Мониторинг IOCs и обмен информацией
Мониторинг индикаторов компрометации (IOCs) и своевременное обменивание информацией внутри сообщества npm — приоритет для всех команд, использующих пакеты из экосистемы. Рекомендуемые шаги:
- Собрать и распространить список подозрительных версий и хешей, связанных с релизами 9 сентября 2025;
- Настроить оповещения в CI на изменения lockfile или на появление новых версий зависимостей;
- Обмениваться данными об инциденте через официальные каналы проекта и кемьюнити, чтобы снизить дальнейшее распространение.
Заключение
Кампания, затронувшая DuckDB, демонстрирует устойчивую и целенаправленную угрозу для экосистемы npm. Поскольку тот же вектор атак уже применялся в кампании, связанной с Qix, это усиливает опасения относительно координации злоумышленников. Разработчикам и мейнтейнерам следует действовать быстро и тщательно: не устанавливать компрометированные версии, проводить аудит, мониторить IOCs и повышать требования к безопасности публикации пакетов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



