ΑρχικήSecurityΤο πακέτο NPM «is» είναι μολυσμένο με malware

Το πακέτο NPM «is» είναι μολυσμένο με malware

Το δημοφιλές πακέτο NPM ‘is’ έπεσε θύμα επίθεσης εφοδιαστικής αλυσίδας, κατά την οποία εισήχθη malware με backdoor, δίνοντας στους επιτιθέμενους πλήρη πρόσβαση στις συσκευές που επηρεάστηκαν.

Δείτε επίσης: Βορειοκορεάτες hackers διανέμουν 67 κακόβουλα npm packages

πακέτο NPM is malware

Η επίθεση σημειώθηκε αφού λογαριασμοί των υπευθύνων συντήρησης καταλήφθηκαν μέσω ηλεκτρονικού phishing. Ακολούθησε μη εξουσιοδοτημένη αλλαγή ιδιοκτησίας του πακέτου, η οποία δεν έγινε αντιληπτή για αρκετές ώρες, με αποτέλεσμα να διατρέχουν κίνδυνο πολλοί προγραμματιστές που κατέβασαν τις νέες εκδόσεις.

Το πακέτο ‘is’ είναι μια ελαφριά βιβλιοθήκη JavaScript που προσφέρει μια μεγάλη ποικιλία από συναρτήσεις για έλεγχο τύπων και επικύρωση τιμών. Το λογισμικό έχει πάνω από 2,8 εκατομμύρια λήψεις εβδομαδιαίως από τον δείκτη πακέτων του NPM. Χρησιμοποιείται εκτενώς ως εξάρτηση χαμηλού επιπέδου σε εργαλεία ανάπτυξης, βιβλιοθήκες δοκιμών, συστήματα κατασκευής, καθώς και σε backend και έργα γραμμής εντολών (CLI).

Στις 19 Ιουλίου 2025, ο κύριος συντηρητής του πακέτου NPM ‘is’, John Harband, ανακοίνωσε ότι οι εκδόσεις 3.3.1 έως 5.0.0 περιείχαν malware και αφαιρέθηκαν περίπου έξι ώρες αφότου οι επιτιθέμενοι τις υπέβαλαν στο NPM.

Αυτό ήταν αποτέλεσμα της ίδιας επίθεσης εφοδιαστικής αλυσίδας του NPM, κατά την οποία χρησιμοποιήθηκε το ψεύτικο domain ‘npnjs[.]com’ για την υποκλοπή διαπιστευτηρίων συντηρητών και στη συνέχεια τη δημοσίευση τροποποιημένων εκδόσεων δημοφιλών πακέτων.

Πέρα από το ‘is’, τα παρακάτω πακέτα επιβεβαιώθηκε ότι διανέμουν κακόβουλο λογισμικό και παραβιάστηκαν στο πλαίσιο της ίδιας επίθεσης:

  • eslint-config-prettier (εκδόσεις 8.10.1, 9.1.1, 10.1.6, 10.1.7)
  • eslint-plugin-prettier (εκδόσεις 4.2.2, 4.2.3)
  • synckit (έκδοση 0.11.9)
  • @pkgr/core (έκδοση 0.2.8)
  • napi-postinstall (έκδοση 0.3.1)
  • got-fetch (εκδόσεις 5.1.11, 5.1.12)

Δείτε ακόμα: Hackers στοχεύουν developers με 35 κακόβουλα npm packages

Σύμφωνα με αναφορά της Socket, το πακέτο NPM ‘is’ περιείχε φορτωτή malware γραμμένο σε JavaScript, συμβατό με πολλαπλές πλατφόρμες, ο οποίος άνοιγε ένα backdoor βασισμένο σε WebSocket, επιτρέποντας την απομακρυσμένη εκτέλεση εντολών.

Το πακέτο NPM «is» είναι μολυσμένο με malware

Οι ερευνητές ανέλυσαν επίσης το κακόβουλο φορτίο στα πακέτα ‘eslint’ και στα υπόλοιπα επηρεασμένα, εντοπίζοντας ένα infostealer για Windows με την ονομασία ‘Scavanger’, το οποίο στοχεύει ευαίσθητες πληροφορίες αποθηκευμένες σε προγράμματα περιήγησης.

Το κακόβουλο λογισμικό περιλαμβάνει μηχανισμούς αποφυγής ανίχνευσης, όπως έμμεσες κλήσεις συστήματος (indirect syscalls) και κρυπτογραφημένες επικοινωνίες με τον διακομιστή ελέγχου και εντολών (C2), ωστόσο ενδέχεται να ενεργοποιεί προειδοποιήσεις ασφαλείας στο Chrome λόγω αλλοίωσης σημαιών ασφαλείας.

Με βάση το μοτίβο της επίθεσης, είναι πιθανό οι επιτιθέμενοι να έχουν παραβιάσει και άλλα διαπιστευτήρια συντηρητών και να σχεδιάζουν να δοκιμάσουν πιο «αθόρυβα» κακόβουλα φορτία σε νέα πακέτα λογισμικού.

Για την πρόληψη παρόμοιων επιθέσεων, οι συντηρητές πακέτων καλούνται να επαναφέρουν άμεσα τους κωδικούς πρόσβασης και να περιστρέψουν όλα τα tokens πρόσβασης. Οι προγραμματιστές θα πρέπει να χρησιμοποιούν μόνο εκδόσεις που θεωρούνται ασφαλείς, δηλαδή όσες κυκλοφόρησαν πριν από τις 18 Ιουλίου 2025.

Δείτε επίσης: 60 κακόβουλα πακέτα npm συλλέγουν ευαίσθητα δεδομένα δικτύου

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Επιπλέον, πρέπει να απενεργοποιηθεί η αυτόματη ενημέρωση πακέτων, ενώ η χρήση lockfiles συνιστάται για το “πάγωμα” των εξαρτήσεων σε συγκεκριμένες, ελεγμένες εκδόσεις.

Πηγή: bleepingcomputer

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS