Μια εξελιγμένη εκστρατεία κακόβουλου λογισμικού που στοχεύει το οικοσύστημα του npm έχει θέσει σε κίνδυνο περιβάλλοντα ανάπτυξης μέσω 60 κακόβουλων πακέτων, τα οποία έχουν σχεδιαστεί για να συλλέγουν αθόρυβα ευαίσθητα δεδομένα δικτύου.
Δείτε επίσης: Κακόβουλο πακέτο NPM χρησιμοποιεί στεγανογραφία Unicode

Η επιχείρηση, που ξεκίνησε πριν έντεκα ημέρες και παραμένει ενεργή μέχρι στιγμής, αναδεικνύει την αυξανόμενη απειλή για τις εφοδιαστικές αλυσίδες λογισμικού μέσω παραβιασμένων πακέτων ανοιχτού κώδικα.
Τα κακόβουλα πακέτα προέρχονται από τρεις λογαριασμούς npm και έχουν συγκεντρώσει πάνω από 3.000 λήψεις, δημιουργώντας ένα εκτεταμένο δίκτυο αναγνώρισης για τους επιτιθέμενους. Κάθε πακέτο περιέχει πανομοιότυπα σενάρια που εκτελούνται αυτόματα μετά την εγκατάσταση μέσω npm, στοχεύοντας λειτουργικά συστήματα Windows, macOS και Linux σε σταθμούς εργασίας προγραμματιστών και περιβάλλοντα συνεχούς ολοκλήρωσης.
Οι ερευνητές της Socket.dev εντόπισαν την εκστρατεία μέσω των συστημάτων ανίχνευσης απειλών τους, αποκαλύπτοντας ότι το κακόβουλο λογισμικό συλλέγει ονόματα κεντρικών υπολογιστών (hostnames), εσωτερικές και εξωτερικές διευθύνσεις IP, ρυθμίσεις διακομιστών DNS και διαδρομές χρηστών, πριν αποστείλει τα δεδομένα αυτά σε ένα webhook που ελέγχεται μέσω Discord.
Δείτε ακόμα: Επίθεση της αλυσίδας εφοδιασμού χτυπά το πακέτο npm rand-user-agent
Η επιμονή και η κλίμακα της επιχείρησης υποδεικνύουν έναν καλά συντονισμένο μηχανισμό με στόχο τη χαρτογράφηση εταιρικών δικτύων και τον εντοπισμό στόχων υψηλής αξίας για μελλοντικές επιθέσεις.

Οι επιτιθέμενοι δημοσίευσαν πακέτα μέσω τριών λογαριασμών, με email εγγραφής που ακολουθούσαν το μοτίβο npm9960+[1-3]@gmail.com, και καθένας περιλάμβανε ακριβώς είκοσι κακόβουλα πακέτα με ονόματα που ακούγονται νόμιμα, όπως “react-xterm2,” “seatable” και “garena-admin.” Σε συνδυασμό με το γρήγορο χρονοδιάγραμμα δημοσίευσης και τα πανομοιότυπα κακόβουλα φορτία, αυτό υποδηλώνει συστηματική αυτοματοποίηση στην εκτέλεση της εκστρατείας.
Τα εξαγόμενα δεδομένα προσφέρουν στους επιτιθέμενους δυνατότητες εκτενούς χαρτογράφησης δικτύων, συνδέοντας ιδιωτικά περιβάλλοντα ανάπτυξης με δημόσια υποδομή και αποκαλύπτοντας οργανωτικές σχέσεις που θα μπορούσαν να διευκολύνουν στοχευμένες παραβιάσεις.
Σε διακομιστές συνεχούς ολοκλήρωσης (CI), το κακόβουλο λογισμικό αποκαλύπτει εσωτερικά URL μητρώων πακέτων και διαδρομές build, πληροφορίες ιδιαίτερα πολύτιμες για επόμενες επιθέσεις στην εφοδιαστική αλυσίδα λογισμικού.
Δείτε επίσης: Το κακόβουλο πακέτο npm στοχεύει τα Atomic Wallet και Exodus
Βάσει των παραπάνω, γίνεται φανερό ότι οι επιθέσεις στην εφοδιαστική αλυσίδα λογισμικού (software supply chain attacks) αποτελούν μία από τις πιο εξελιγμένες και ανησυχητικές μορφές κυβερνοαπειλής σήμερα. Το γεγονός ότι οι δράστες εκμεταλλεύονται την εμπιστοσύνη στην κοινότητα του ανοιχτού λογισμικού – μέσω πακέτων στο npm με φαινομενικά νόμιμα ονόματα – καθιστά τις επιθέσεις ιδιαίτερα ύπουλες και δύσκολες στον εντοπισμό.
Πηγή: cybersecuritynews
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
