Вредоносная кампания npm угрожает разработчикам Ethereum

В последние недели наблюдается активная вредоносная кампания, нацеленная на разработчиков Ethereum. Злоумышленники используют угрозы цепочки поставок, выдают себя за легитимные плагины Hardhat и Nomic Foundation, чтобы украсть конфиденциальные данные.
Суть атаки
Эта атака нацелена на ключевые компоненты экосистемы разработки Ethereum, в частности на платформы Nomic Foundation и Hardhat. Злоумышленники смогли внедрить вредоносные пакеты, используя доверие к плагинам с открытым исходным кодом. Основные цели атаки:
- Кража закрытых ключей и мнемонических данных.
- Доступ к конфиденциальной информации о настройках.
- Потенциальные бэкдоры в производственных системах.
Атака привела к созданию 20 вредоносных пакетов, наиболее популярным из которых стал @nomicfoundation/sdk-test с 1092 загрузками.
Технические детали
Злоумышленники используют смарт-контракты Ethereum для динамического получения адресов серверов управления (C2). Это позволяет им защищать свою инфраструктуру благодаря децентрализованным и неизменяемым свойствам блокчейна.
Специальный смарт-контракт с адресом 0xa1b40044EBc2794f207D45143Bd82a1B86156c6b используется для хранения и распространения адресов C2 в зараженных системах. Кроме того, были идентифицированы конкретные адреса кошельков Ethereum, такие как 0x52221c293a21D8CA7AFD01Ac6bFAC7175D590A84, что упрощает поиск информации о сервере C2.
Тактики злоумышленников
Одна из основных тактик заключается в дублировании названий подлинных пакетов и организаций. Примеры включают:
- @nomisfoundation/hardhat-configure и @monicfoundation/hardhat-config — вредоносные пакеты, имитирующие подлинные плагины Hardhat.
Эти пакеты используют хитроумные соглашения об именовании, чтобы создать иллюзию подлинности. Например, легитимный плагин @nomiclabs/hardhat-ethers может быть имитирован поддельным пакетом @nomisfoundation/hardhat-configure.
Последствия и рекомендации
Атака представляет собой серьезную угрозу для конфиденциальных данных, подрывая доверие к экосистемам с открытым исходным кодом и увеличивая риски развертывания вредоносных контрактов в основной сети Ethereum. Эта ситуация подчеркивает необходимость бдительности при использовании пакетов в экосистеме с открытым исходным кодом.
Для повышения безопасности разработчики и организации должны:
- Усовершенствовать методы аудита и мониторинга.
- Использовать инструменты, такие как бесплатное приложение Socket для GitHub, для предотвращения непреднамеренной установки вредоносных пакетов.
- Принимать во внимание возможности обнаружения угроз на базе искусственного интеллекта, чтобы выявлять атаки и различные показатели риска.
Эта кампания служит ярким напоминанием о важности осторожности и внимательности в выборе используемых инструментов и пакетов в мире разработки программного обеспечения.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



