Рост атак через вредоносные пакеты в открытых репозиториях

Источник: securelist.com
Вредоносные пакеты с открытым исходным кодом угрожают разработчикам блокчейна
Атаки с использованием вредоносных пакетов из репозиториев с открытым исходным кодом, таких как PyPI и npm, становятся все более частыми и изощренными. Недавний инцидент, произошедший в июне 2025 года, наглядно демонстрирует масштабы угрозы в сфере разработки блокчейн-технологий.
Случай скомпрометированного расширения для Solidity
Российский разработчик блокчейна потерял около 500 000 долларов в криптоактивах после загрузки вредоносного расширения для языка Solidity. Это расширение, предназначенное для работы в среде Cursor AI IDE с использованием искусственного интеллекта, оказалось заражённым. Несмотря на свежую установку операционной системы и осторожный подход к кибербезопасности, злоумышленникам удалось обмануть разработчика.
Плагин под названием extension.js на первый взгляд предоставлял стандартные функции, такие как подсветка синтаксиса, однако на самом деле он служил только для загрузки и исполнения вредоносного кода. В частности, расширение:
- скачивало PowerShell-скрипт с удалённого веб-сервера;
- проверяло наличие программы удалённого управления ScreenConnect;
- если ScreenConnect отсутствовал, скачивало и устанавливало его, что давало злоумышленникам полный контроль над компьютером;
- использовало сложную иерархию скриптов с обфускацией, маскируя истинное назначение каждой полезной нагрузки.
В итоге вредоносное ПО использовалось для перекачки криптовалюты через так называемый «черный ход». Антивирусное решение Касперского идентифицировало угрозу как HEUR:Trojan-PSW.MSIL.PureLogs.gen.
Причины популярности вредоносного расширения
Ключевым фактором, приведшим к распространению вредоносного расширения, стало его высокое ранжирование в Открытом реестре VSX. Там оно обошло законный аналог, частично благодаря недавности публикации. Такое вводящее в заблуждение позиционирование сыграло злую шутку со многими пользователями — отсутствие некоторых функций принималось за ошибки, а не за признаки вредоносного поведения.
После удаления расширения злоумышленники оперативно выпустили другой пакет с тем же именем, что усложнило ситуацию и поставило в опасность ничего не подозревающих пользователей.
Другие вредоносные пакеты в экосистеме блокчейн-разработки
Помимо описанного случая, исследователи обнаружили и другие вредоносные пакеты, направленные на разработчиков блокчейна. Среди них — npm-пакет solsafe, который демонстрирует поведение по загрузке и внедрению вредоносного кода, аналогичное предыдущим угрозам.
Эти события подтверждают тенденцию, при которой злоумышленники активно используют популярные репозитории с открытым исходным кодом, эксплуатируя распространённые методы управления пакетами для проведения сложных phishing-атак и краж в криптопространстве.
Рекомендации по обеспечению безопасности
Данная ситуация подчёркивает необходимость особой бдительности при загрузке и использовании инструментов из репозиториев с открытым исходным кодом. Несмотря на то, что многие проекты зависят от таких хранилищ, они несут в себе значительный риск при отсутствии надлежащей проверки.
- Разработчикам рекомендуется сохранять осторожность при обнаружении любых аномалий в функциональности после установки программного обеспечения.
- Обязательная проверка исходного кода загружаемых пакетов поможет выявить потенциальную угрозу на ранних этапах.
- Использование комплексных решений в области кибербезопасности значительно снижает риск успешных атак.
Только системный и продуманный подход позволяет защититься от постоянно развивающихся методов атак, использующих уязвимости в репозиториях с открытым исходным кодом.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



