Червь распространяется через Go-пакеты, npm и PyPI
23 сентября 2026 года злоумышленник опубликовал червя supplychain.local. По всей видимости, перед этим он скомпрометировал два давно существующих Go-пакета с историей безвредных публикаций. Червь распространяется через цепочку поставок: вредоносные версии могут напрямую публиковаться в npm и PyPI, а также использовать скомпрометированные GitHub Actions.
Вредоносное ПО написано на Go и поддерживает несколько платформ. Вредоносный код встроен в пакеты верхнего уровня и запускается при вызове пакета. Свидетельств его выполнения во время установки нет. Загрузчик запускает платформенный бинарный файл sckit из скрытого каталога .sckit. Варианты файла предназначены для архитектур ARM и x86 в Windows, Linux и macOS.
Бинарный файл запускается с аргументами stage0 и --config64, а также с конфигурацией в кодировке base64. Она содержит идентификатор исходного пакета, домены, предположительно используемые для управления, и каталог для файла состояния. Червь пытается сохранять состояние заражения и включает механизмы самозапуска и распространения.
В состав вредоносного ПО входит шаблон рабочего процесса GitHub Actions. Он предназначен для запуска червя при каждой отправке кода в скомпрометированный репозиторий. Также червь содержит заглушки на JavaScript и Python, которые запускают платформенный бинарный файл из заражённых проектов. Предположительно, для этого могут использоваться скрипт postinstall в npm или аналогичный путь выполнения в Python. На момент анализа публично доступных скомпрометированных рабочих процессов и репозиториев с такими заглушками не обнаружили.
Червь обращается к переменным окружения, связанным с учётными данными для публикации пакетов, и содержит регулярные выражения для поиска секретов в заражённых системах и средах CI. По всей видимости, украденные учётные данные могут использоваться для публикации пакетов: в npm червь вызывает npm publish и npm version patch, а для релизов в PyPI использует twine upload.
Анализ носит предварительный характер. В отчёте не раскрыты инфраструктура управления злоумышленника и полные шаблоны поиска секретов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



