Червь распространяется через Go-пакеты, npm и PyPI

23 сентября 2026 года злоумышленник опубликовал червя supplychain.local. По всей видимости, перед этим он скомпрометировал два давно существующих Go-пакета с историей безвредных публикаций. Червь распространяется через цепочку поставок: вредоносные версии могут напрямую публиковаться в npm и PyPI, а также использовать скомпрометированные GitHub Actions.

Вредоносное ПО написано на Go и поддерживает несколько платформ. Вредоносный код встроен в пакеты верхнего уровня и запускается при вызове пакета. Свидетельств его выполнения во время установки нет. Загрузчик запускает платформенный бинарный файл sckit из скрытого каталога .sckit. Варианты файла предназначены для архитектур ARM и x86 в Windows, Linux и macOS.

Бинарный файл запускается с аргументами stage0 и --config64, а также с конфигурацией в кодировке base64. Она содержит идентификатор исходного пакета, домены, предположительно используемые для управления, и каталог для файла состояния. Червь пытается сохранять состояние заражения и включает механизмы самозапуска и распространения.

В состав вредоносного ПО входит шаблон рабочего процесса GitHub Actions. Он предназначен для запуска червя при каждой отправке кода в скомпрометированный репозиторий. Также червь содержит заглушки на JavaScript и Python, которые запускают платформенный бинарный файл из заражённых проектов. Предположительно, для этого могут использоваться скрипт postinstall в npm или аналогичный путь выполнения в Python. На момент анализа публично доступных скомпрометированных рабочих процессов и репозиториев с такими заглушками не обнаружили.

Червь обращается к переменным окружения, связанным с учётными данными для публикации пакетов, и содержит регулярные выражения для поиска секретов в заражённых системах и средах CI. По всей видимости, украденные учётные данные могут использоваться для публикации пакетов: в npm червь вызывает npm publish и npm version patch, а для релизов в PyPI использует twine upload.

Анализ носит предварительный характер. В отчёте не раскрыты инфраструктура управления злоумышленника и полные шаблоны поиска секретов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных