Вредоносные пакеты npm угрожают безопасности разработчиков Telegram

Недавнее расследование, проведенное исследователями угроз, выявило опасную атаку на цепочку поставок. Злоумышленники используют вредоносные пакеты npm, маскируясь под законные библиотеки ботов Telegram, которые могут нанести серьезный вред экосистеме программного обеспечения.
Как работает атака
Выявленные вредоносные пакеты, такие как node-telegram-utils и node-telegram-bots-api, были скачаны около 300 раз с начала 2025 года. Эти пакеты, содержащие опечатки, предназначены для разработчиков, использующих популярную библиотеку node-telegram-bot-api. Основные функции атаки заключаются в следующем:
- Установка SSH-бэкдоров в системах Linux.
- Извлечение данных со взломанных компьютеров разработчиков.
- Обман пользователей через копирование содержимого из реальных библиотек, что создает ложное чувство доверия.
К сожалению, подобные атаки стали возможны благодаря отсутствию контроля в экосистеме ботов Telegram, позволяющей легко распространять поддельные или вредоносные пакеты.
Техническая перспектива угрозы
После установки вредоносного пакета, он запускает скрытую функцию addBotId(), выполняющую действия без участия пользователя. Основные последствия:
- Изменение авторизованных ключей в конфигурации SSH с встраиванием двух SSH-ключей, предоставленных злоумышленником.
- Обеспечение постоянного удаленного доступа без пароля.
- Извлечение конфиденциальной информации, такой как внешний IP-адрес системы и имя пользователя.
Таким образом, даже простое удаление вредоносного пакета не защищает от продолжительного доступа злоумышленников, поскольку SSH-ключи остаются в системе.
Общие тенденции и рекомендации
Данные инциденты указывают на растущую угрозу использования экосистем с открытым исходным кодом, таких как npm, для распространения вредоносного программного обеспечения. Ситуация подчеркивает необходимость строгого контроля за безопасностью цепочки поставок программного обеспечения.
Рекомендуется, чтобы разработчики и организации:
- Регулярно проводили аудит зависимостей.
- Использовали автоматизированные средства сканирования для выявления угроз.
- Внедряли усовершенствованные меры безопасности, включая мониторинг обновлений в реальном времени и упреждающий анализ.
Внедрение этих мер может значительно снизить риски, связанные с нарушениями в цепочке поставок программного обеспечения.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



