Великое ограбление NPM: фишинг и вредоносная цепочка поставок JavaScript

Великое ограбление NPM: фишинг и вредоносная цепочка поставок JavaScript

Источник: cyberint.com

8 сентября 2025 года произошла масштабная атака на supply chain в экосистеме JavaScript, известная как «Великое ограбление NPM», что стало одним из крупнейших инцидентов в истории npm. Атака была инициирована изощренной кампанией фишинга, нацеленной на Джоша Джунона, известного разработчика пакетов с открытым исходным кодом. Электронное письмо с фишингом, в котором ложно утверждалось, что оно от службы поддержки npm, убедило его обновить свои учетные данные для двухфакторной аутентификации (2FA), тем самым позволив злоумышленникам получить доступ к его учетной записи. Оказавшись внутри, злоумышленники внедрили мощное вредоносное ПО для кражи криптовалют в более чем 18 базовых пакетов npm, которые в совокупности набирали более 2 миллиардов загрузок еженедельно. Эти пакеты, имеющие решающее значение для различных приложений, распространялись от отдельных проектов до корпоративных систем, предоставляя вредоносному ПО огромный потенциал воздействия. Вредоносное программное обеспечение было разработано с учетом специфического поведения, направленного на захват конфиденциальной информации, в первую очередь ориентируясь на данные, связанные с криптовалютой, с помощью специально разработанного механизма на основе браузера. Злоумышленники зарегистрировали домен npmjs.help всего за три дня до фактической атаки фишинга, что сигнализировало о хорошо спланированной операции. Одним из важнейших компонентов скомпрометированной установки был скрипт credential-stealing, который собирал имена пользователей, пароли и коды 2FA, отправляя эти данные на удаленный хост по адресу websocket-api2.publicvm.com . Это действие позволило злоумышленникам злоупотребить учетными данными для получения дальнейшего доступа к экосистеме. Временная шкала атаки показывает быстрые действия как нападающих, так и обороняющихся. Электронное письмо с фишингом было отправлено в 13:00 по Гринвичу, за которым последовала публикация первого вредоносного пакета всего 16 минут спустя. Меры безопасности были быстро активированы, и Aikido Security обнаружила аномалии в течение нескольких минут, заметив необычное поведение в конвейерах сборки, в частности сообщение об ошибке («ReferenceError: выборка не определена»), которое указывало на сбой вредоносного ПО при работе в Node.js окружающая среда. В свете этого события команда npm незамедлительно приступила к удалению скомпрометированных версий затронутых пакетов, чтобы снизить вероятность дальнейшего использования. Инцидент подчеркивает уязвимость, присущую supply chains с открытым исходным кодом, подчеркивая необходимость постоянного мониторинга и механизмов быстрого реагирования для обнаружения и нейтрализации таких угроз до того, как они смогут нанести значительный ущерб.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: