Рост атак через вредоносные пакеты в открытых репозиториях

Рост атак через вредоносные пакеты в открытых репозиториях

Источник: securelist.com

Вредоносные пакеты с открытым исходным кодом угрожают разработчикам блокчейна

Атаки с использованием вредоносных пакетов из репозиториев с открытым исходным кодом, таких как PyPI и npm, становятся все более частыми и изощренными. Недавний инцидент, произошедший в июне 2025 года, наглядно демонстрирует масштабы угрозы в сфере разработки блокчейн-технологий.

Случай скомпрометированного расширения для Solidity

Российский разработчик блокчейна потерял около 500 000 долларов в криптоактивах после загрузки вредоносного расширения для языка Solidity. Это расширение, предназначенное для работы в среде Cursor AI IDE с использованием искусственного интеллекта, оказалось заражённым. Несмотря на свежую установку операционной системы и осторожный подход к кибербезопасности, злоумышленникам удалось обмануть разработчика.

Плагин под названием extension.js на первый взгляд предоставлял стандартные функции, такие как подсветка синтаксиса, однако на самом деле он служил только для загрузки и исполнения вредоносного кода. В частности, расширение:

  • скачивало PowerShell-скрипт с удалённого веб-сервера;
  • проверяло наличие программы удалённого управления ScreenConnect;
  • если ScreenConnect отсутствовал, скачивало и устанавливало его, что давало злоумышленникам полный контроль над компьютером;
  • использовало сложную иерархию скриптов с обфускацией, маскируя истинное назначение каждой полезной нагрузки.

В итоге вредоносное ПО использовалось для перекачки криптовалюты через так называемый «черный ход». Антивирусное решение Касперского идентифицировало угрозу как HEUR:Trojan-PSW.MSIL.PureLogs.gen.

Причины популярности вредоносного расширения

Ключевым фактором, приведшим к распространению вредоносного расширения, стало его высокое ранжирование в Открытом реестре VSX. Там оно обошло законный аналог, частично благодаря недавности публикации. Такое вводящее в заблуждение позиционирование сыграло злую шутку со многими пользователями — отсутствие некоторых функций принималось за ошибки, а не за признаки вредоносного поведения.

После удаления расширения злоумышленники оперативно выпустили другой пакет с тем же именем, что усложнило ситуацию и поставило в опасность ничего не подозревающих пользователей.

Другие вредоносные пакеты в экосистеме блокчейн-разработки

Помимо описанного случая, исследователи обнаружили и другие вредоносные пакеты, направленные на разработчиков блокчейна. Среди них — npm-пакет solsafe, который демонстрирует поведение по загрузке и внедрению вредоносного кода, аналогичное предыдущим угрозам.

Эти события подтверждают тенденцию, при которой злоумышленники активно используют популярные репозитории с открытым исходным кодом, эксплуатируя распространённые методы управления пакетами для проведения сложных phishing-атак и краж в криптопространстве.

Рекомендации по обеспечению безопасности

Данная ситуация подчёркивает необходимость особой бдительности при загрузке и использовании инструментов из репозиториев с открытым исходным кодом. Несмотря на то, что многие проекты зависят от таких хранилищ, они несут в себе значительный риск при отсутствии надлежащей проверки.

  • Разработчикам рекомендуется сохранять осторожность при обнаружении любых аномалий в функциональности после установки программного обеспечения.
  • Обязательная проверка исходного кода загружаемых пакетов поможет выявить потенциальную угрозу на ранних этапах.
  • Использование комплексных решений в области кибербезопасности значительно снижает риск успешных атак.

Только системный и продуманный подход позволяет защититься от постоянно развивающихся методов атак, использующих уязвимости в репозиториях с открытым исходным кодом.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: