ChainDrop: npm-червь заразил 400 пакетов и атакует CI

Вредоносное ПО ChainDrop — самораспространяющийся npm-червь — заразило более 400 пакетов в реестре npm, создав критическую угрозу для рабочих станций разработчиков, CI pipelines и облачных сред. Скрытность и многообразие техник заражения делают его одним из наиболее опасных образцов вредоносного кода, нацеленного на экосистему открытого исходного кода.

Масштабы и механизмы распространения

Расследование выявило 453 публичных репозитория GitHub, в которых были зафиксированы следы эксфильтрации, характерные для червя. ChainDrop проникает в среду через цепочку легитимных операций npm и закрепляется в инструментах разработки, в первую очередь — в VS Code. Для этого он модифицирует манифесты пакетов, добавляя дополнительные файлы и хуки жизненного цикла. Ключевым элементом выступает файл setup.mjs, инициализирующий дальнейшую вредоносную активность.

Тактика уклонения и обфускация

Особого внимания заслуживает адаптивное поведение червя: на системах с русскоязычным интерфейсом он самостоятельно завершает работу, чтобы избежать обнаружения. Подобная геополитическая избирательность дополняется продвинутыми приёмами обфускации, что серьёзно затрудняет анализ.

Эксфильтрация данных и уникальные возможности

Полезная нагрузка ChainDrop нацелена на широкий спектр конфиденциальной информации, в том числе:

  • учетные данные облачных сервисов;
  • конфигурации Git и Docker;
  • SSH-ключи.

Наиболее опасной особенностью является способность читать память процессов на CI-раннерах — червь выискивает токены и секреты непосредственно в адресных пространствах, существенно повышая эффективность кражи данных.

Управление через блокчейн

Инфраструктура командных центров (C2) ChainDrop опирается на блокчейн Ethereum для разрешения доменных имён вместо традиционных жестко закодированных адресов. Это позволяет злоумышленникам незаметно ротировать домены C2, отправляя транзакции в распределённый реестр. Фактический сетевой трафик при этом маршрутизируется через прокси-сервисы, такие как Cloudflare, с использованием известных публичных IP-адресов. Такой подход делает обнаружение крайне сложным: инфраструктура атаки динамически меняется, сохраняя оперативную скрытность.

Угроза для supply chain

Методы закрепления ChainDrop в экосистеме открытого исходного кода демонстрируют тревожную эволюцию supply chain attacks. Вредоносные изменения вносятся скрытно, злоупотребляя легитимными рабочими процессами npm. Это подрывает доверие исключительно к происхождению пакетов и требует более глубоких проверок безопасности на всех этапах разработки.

Рекомендации по защите

Для минимизации рисков, связанных с ChainDrop и подобными угрозами, организациям следует внедрить проактивные меры:

  • регулярная ротация всех учетных данных и секретов;
  • мониторинг специфического сетевого трафика, указывающего на активность червя;
  • тщательный аудит supply chain программного обеспечения — выявление необычных модификаций пакетов и подозрительных CI configurations;
  • изоляция сред разработки и ограничение доступа к критическим ресурсам.

Устойчивость и адаптивность ChainDrop подтверждают необходимость постоянной бдительности и выстраивания эшелонированной защиты в средах разработки.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: