Скомпрометированные npm-пакеты несут RAT с управлением через блокчейн

28 июля 2026 года в реестре npm были выявлены скомпрометированные бета-версии двух пакетов — @joyfill/components и @joyfill/layouts. Вредоносные сборки содержали сильно запутанный троян удалённого доступа (RAT), встроенный непосредственно в дистрибутивные файлы. Ключевая особенность этой атаки — полезная нагрузка активируется сразу при импорте пакета приложением, что делает команды вроде npm install --ignore-scripts полностью неэффективными для предотвращения исполнения.

Управление через публичный блокчейн

Злоумышленники использовали новый метод разрешения адреса управляющего сервера (C2). Вместо статического IP или домена RAT извлекает конечную точку C2 из транзакции в публичной блокчейн-сети. Механизм работает по цепочке: адрес Tron используется для перехода к транзакции Binance Smart Chain, откуда и получается актуальный адрес. Публикуя новые транзакции, атакующие могут в любой момент динамически сменить инфраструктуру управления, дополнительно маскируя свою деятельность.

Функционал трояна и закрепление в среде разработчика

После активации вредоносная программа устанавливает соединение Socket.IO с сервером C2 и регистрирует обработчики для выполнения широкого спектра команд:

  • сбор информации о хосте;
  • загрузка и выгрузка файлов;
  • листинг директорий;
  • исполнение произвольного кода.

Кроме того, запускается отдельный процесс, который запрашивает и обрабатывает дополнительные payloads. Для закрепления вредоносный код внедряется в часто запускаемые файлы, в том числе связанные с инструментами разработчика — VS Code и GitHub Desktop. Атака также включает Python-based stealer, нацеленный на конфиденциальные данные из браузеров, криптокошельков и связок ключей. Вся собранная информация упаковывается в зашифрованный файл и эксфильтруется на сервер C2.

Фокус на рабочие станции, а не на CI

Основной целью являлись рабочие станции разработчиков, а не системы непрерывной интеграции (CI). Такой выбор указывает на стремление получить доступ к локальным учётным данным, ключам и средам, которые обычно недоступны в изолированных CI-конвейерах.

Обнаружение и индикаторы компрометации

Факт компрометации был подтверждён серией методов анализа. Сравнение вредоносной нагрузки, присутствовавшей в распространяемых сборках, с легитимными изменениями в исходном коде показало полное отсутствие корреляции. Зашифрованный код, выявленный в ходе сканирования, классифицирован как событие критической тяжести, что потребовало немедленного расследования.

Потенциальные индикаторы компрометации включают:

  • аномальные исходящие сетевые соединения во время операций CI/CD;
  • необычные транзакции к точкам поиска на основе блокчейна.

Рекомендации по устранению

Для нейтрализации угрозы необходимо выполнить следующие действия:

  • немедленно удалить затронутые версии @joyfill/components и @joyfill/layouts;
  • переустановить зависимости, используя чистый lock-файл, исключающий скомпрометированные пакеты;
  • провести тщательную проверку инструментов разработчика (VS Code, GitHub Desktop и др.) на наличие следов заражения;
  • выполнить ротацию всех учётных данных, которые могли быть скомпрометированы — паролей, токенов, ключей API и криптокошельков.

Бдительность и быстрая реакция остаются ключевыми факторами снижения рисков, создаваемых столь сложными атаками на цепочку поставок.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: