Вредоносная кампания npm угрожает разработчикам Ethereum

Вредоносная кампания npm угрожает разработчикам Ethereum

В последние недели наблюдается активная вредоносная кампания, нацеленная на разработчиков Ethereum. Злоумышленники используют угрозы цепочки поставок, выдают себя за легитимные плагины Hardhat и Nomic Foundation, чтобы украсть конфиденциальные данные.

Суть атаки

Эта атака нацелена на ключевые компоненты экосистемы разработки Ethereum, в частности на платформы Nomic Foundation и Hardhat. Злоумышленники смогли внедрить вредоносные пакеты, используя доверие к плагинам с открытым исходным кодом. Основные цели атаки:

  • Кража закрытых ключей и мнемонических данных.
  • Доступ к конфиденциальной информации о настройках.
  • Потенциальные бэкдоры в производственных системах.

Атака привела к созданию 20 вредоносных пакетов, наиболее популярным из которых стал @nomicfoundation/sdk-test с 1092 загрузками.

Технические детали

Злоумышленники используют смарт-контракты Ethereum для динамического получения адресов серверов управления (C2). Это позволяет им защищать свою инфраструктуру благодаря децентрализованным и неизменяемым свойствам блокчейна.

Специальный смарт-контракт с адресом 0xa1b40044EBc2794f207D45143Bd82a1B86156c6b используется для хранения и распространения адресов C2 в зараженных системах. Кроме того, были идентифицированы конкретные адреса кошельков Ethereum, такие как 0x52221c293a21D8CA7AFD01Ac6bFAC7175D590A84, что упрощает поиск информации о сервере C2.

Тактики злоумышленников

Одна из основных тактик заключается в дублировании названий подлинных пакетов и организаций. Примеры включают:

  • @nomisfoundation/hardhat-configure и @monicfoundation/hardhat-config — вредоносные пакеты, имитирующие подлинные плагины Hardhat.

Эти пакеты используют хитроумные соглашения об именовании, чтобы создать иллюзию подлинности. Например, легитимный плагин @nomiclabs/hardhat-ethers может быть имитирован поддельным пакетом @nomisfoundation/hardhat-configure.

Последствия и рекомендации

Атака представляет собой серьезную угрозу для конфиденциальных данных, подрывая доверие к экосистемам с открытым исходным кодом и увеличивая риски развертывания вредоносных контрактов в основной сети Ethereum. Эта ситуация подчеркивает необходимость бдительности при использовании пакетов в экосистеме с открытым исходным кодом.

Для повышения безопасности разработчики и организации должны:

  • Усовершенствовать методы аудита и мониторинга.
  • Использовать инструменты, такие как бесплатное приложение Socket для GitHub, для предотвращения непреднамеренной установки вредоносных пакетов.
  • Принимать во внимание возможности обнаружения угроз на базе искусственного интеллекта, чтобы выявлять атаки и различные показатели риска.

Эта кампания служит ярким напоминанием о важности осторожности и внимательности в выборе используемых инструментов и пакетов в мире разработки программного обеспечения.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: