Фальшивый corepack.org распространяет стиллер и прокси-джекинг

Фишинг под прикрытием разработки: как фальшивый corepack.org атакует экосистему Node.js

Ландшафт киберугроз пополнился новой атакой, направленной непосредственно на разработчиков. Поддельный сайт corepack.org эксплуатирует доверие к легитимному инструменту Corepack — штатному менеджеру пакетных менеджеров Node.js. Ресурс, классифицируемый как операция фишинга и имперсонации, начал активно распространять ВПО, маскируясь под официальный источник загрузки. Главная опасность заключается в том, что настоящий Corepack, ранее поставлявшийся с Node.js как экспериментальная функция, был удалён из более поздних версий, и образовавшийся вакуум заполняют злоумышленники.

Несмотря на то что вредоносный домен в различных формах фиксируется с начала 2026 года, решающий сдвиг произошёл именно сейчас: сайт стал предлагать исполняемые файлы, содержащие стиллер и компонент принудительного проксирования. Любая загрузка с corepack.org должна рассматриваться как вредоносная — официального сайта у инструмента Corepack не существует.

«У настоящего Corepack нет официального сайта corepack.org, поэтому любые загрузки с этого ресурса следует считать вредоносными», — подчёркивают специалисты по кибербезопасности, анализировавшие кампанию.

Два вектора атаки: стиллер и рекламный шлейф

Сценарий заражения разветвляется сразу после клика по кнопке загрузки. Пользователь перенаправляется на страницу, где под видом необходимого VPN-клиента предлагается файл vpnsetup_d9gfqvs3dsic73fcvi90.exe. Этот установщик действует как дроппер двух вредоносных компонентов:

  • OpenShield — стиллер, который одновременно превращает машину в узел выхода прокси-трафика для третьих лиц (тактика прокси-джекинга). Заражённое устройство скрыто делится пропускной способностью, а владелец остаётся в неведении о том, какой трафик проходит через его соединение.
  • Apprunner — постоянный компонент, обеспечивающий выживаемость вредоносной сборки в системе.

Параллельно работает альтернативный путь загрузки, ведущий к распространению рекламного ПО. Пользователя перенаправляют на страницу, которая ложно утверждает, что загрузка Corepack готова, а затем предлагает файл OperaGXSetup.exe. Этот файл замечен в активностях, связанных с рекламным ПО и троянами. Таким образом, один обманный домен генерирует доход сразу по двум каналам: через механизмы стиллера и через схемы монетизации рекламного ПО.

Почему кампания опасна для цепочки поставок

Низкая трудоёмкость имперсонации и быстрое развёртывание доменов-двойников, включая тайпсквоттинг (typosquat), указывают на тревожную тенденцию. Подобные ресурсы способны в сжатые сроки обслуживать вредоносные бэкенды, а мишенью становятся именно разработчики — ключевое звено в цепочке поставок программного обеспечения. Компрометация рабочей станции разработчика открывает путь к внедрению бэкдоров в легитимные проекты.

Реакция сообщества и правовые аспекты

Сообщество Node.js уже отреагировало на угрозу, активно обсуждая corepack.org в контексте рисков для цепочки поставок. В OpenJS Foundation подняты вопросы о необходимых мерах, в том числе касающиеся последствий для товарных знаков и авторских прав, связанных с названием Corepack. Эксперты призывают разработчиков проявлять бдительность и избегать загрузки инструментов из непроверенных источников, особенно когда штатный способ распространения был изменён.

Кампания в очередной раз доказывает: даже короткое окно неопределённости, возникшее после удаления экспериментальной функции, становится трамплином для атак, сочетающих социальную инженерию, прокси-джекинг и кражу данных. Игнорирование подобных сигналов может стоить индустрии слишком дорого.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: