ΑρχικήSecurityΧάκερς παραβίασαν npm πακέτα με 2 δισ. εβδομαδιαίες λήψεις

Χάκερς παραβίασαν npm πακέτα με 2 δισ. εβδομαδιαίες λήψεις

Κυβερνοεγκληματίες εισήγαγαν κακόβουλο λογισμικό σε πακέτα NPM με πάνω από 2,6 δισεκατομμύρια εβδομαδιαίες λήψεις, αφού παραβίασαν λογαριασμούς ενός συντηρητή μέσω επίθεσης phishing.

npm πακέτα

Ο Josh Junon, ο συντηρητής του οποίου ο λογαριασμός παραβιάστηκε, επιβεβαίωσε το περιστατικό, δηλώνοντας ότι το phishing email προήλθε από ένα domain που φιλοξενεί έναν ιστότοπο που προσποιείται το νόμιμο npmjs.com domain.

Στο phishing email, οι επιτιθέμενοι απείλησαν ότι οι λογαριασμοί θα κλειδώνονταν στις 10 Σεπτεμβρίου 2025 (ως τακτική εκφοβισμού για να κάνει το θύμα κλικ σε σύνδεσμο που τον ανακατεύθυνε σε ιστότοπο phishing).

Δείτε επίσης: Το LunaLock ransomware επιτίθεται σε καλλιτέχνες

Συγκεκριμένα, το email έλεγε:

«Στο πλαίσιο της συνεχούς δέσμευσής μας για την ασφάλεια του λογαριασμού, ζητάμε από όλους τους χρήστες να ενημερώσουν τα διαπιστευτήριά τους για τον έλεγχο ταυτότητας δύο παραγόντων (2FA). Τα αρχεία μας δείχνουν ότι έχουν περάσει πάνω από 12 μήνες από την τελευταία ενημέρωση 2FA… Για να διατηρήσετε την ασφάλεια και την ακεραιότητα του λογαριασμού σας, σας παρακαλούμε να ολοκληρώσετε αυτήν την ενημέρωση το συντομότερο δυνατό. Λάβετε υπόψη ότι οι λογαριασμοί με παρωχημένα διαπιστευτήρια 2FA θα κλειδωθούν προσωρινά από τις 10 Σεπτεμβρίου 2025, για να αποτραπεί η μη εξουσιοδοτημένη πρόσβαση».

Αρκετοί συντηρητές και προγραμματιστές έλαβαν το παραπάνω phishing email.

Από την ανίχνευση του περιστατικού, η ομάδα NPM έχει αφαιρέσει ορισμένες από τις κακόβουλες εκδόσεις που δημοσίευσαν οι εισβολείς, συμπεριλαμβανομένης αυτής για το debug package, το οποίο έχει 357,6 εκατομμύρια λήψεις την εβδομάδα.

Χάκερς παραβίασαν npm πακέτα με 2 δισ. εβδομαδιαίες λήψεις

Σύμφωνα με την Aikido Security, η οποία ανέλυσε την επίθεση αλυσίδας εφοδιασμού, οι κακόβουλοι παράγοντες ενημέρωσαν τα πακέτα αφού ανέλαβαν τον έλεγχο, εισάγοντας κακόβουλο κώδικα που λειτουργεί ως browser-based interceptor στα αρχεία index.js. Αυτό μπορεί να παραβιάσει το network traffic και application APIs.

Ο κακόβουλος κώδικας επηρεάζει μόνο άτομα που έχουν πρόσβαση στις παραβιασμένες εφαρμογές μέσω του διαδικτύου, παρακολουθώντας διευθύνσεις κρυπτονομισμάτων και συναλλαγές που στη συνέχεια ανακατευθύνονται σε διευθύνσεις πορτοφολιών που ελέγχονται από τους επιτιθέμενους.

Δείτε επίσης: Hackers καταχρώνται το Amazon SES για phishing επιθέσεις

Το κακόβουλο λογισμικό λειτουργεί εισάγοντας τον εαυτό του στο πρόγραμμα περιήγησης, παρακολουθώντας διευθύνσεις πορτοφολιών ή μεταφορές Ethereum, Bitcoin, Solana, Tron, Litecoin και Bitcoin Cash. Σε network responses με συναλλαγές κρυπτονομισμάτων, αντικαθιστά τους προορισμούς με διευθύνσεις που ελέγχονται από τους επιτιθέμενους και αναχαιτίζει τις συναλλαγές πριν υπογραφούν.

Παραβιασμένα npm πακέτα

Τα πακέτα που έχουν παραβιαστεί, μέχρι στιγμής, έχουν συνολικά πάνω από 2,6 δισεκατομμύρια λήψεις κάθε εβδομάδα.

  • backslash (0.26m downloads per week)
  • chalk-template (3.9m downloads per week)
  • supports-hyperlinks (19.2m downloads per week)
  • has-ansi (12.1m downloads per week)
  • simple-swizzle (26.26m downloads per week)
  • color-string (27.48m downloads per week)
  • error-ex (47.17m downloads per week)
  • color-name (191.71m downloads per week)
  • is-arrayish (73.8m downloads per week)
  • slice-ansi (59.8m downloads per week)
  • color-convert (193.5m downloads per week)
  • wrap-ansi (197.99m downloads per week)
  • ansi-regex (243.64m downloads per week)
  • supports-color (287.1m downloads per week)
  • strip-ansi (261.17m downloads per week)
  • chalk (299.99m downloads per week)
  • debug (357.6m downloads per week)
  • ansi-styles (371.41m downloads per week)

Ο ερευνητής της Aikido Security, Charlie Eriksen, δήλωσε ότι τα πακέτα ενημερώθηκαν για να περιέχουν ένα κομμάτι κώδικα που θα εκτελείται στον client ενός ιστότοπου, το οποίο αθόρυβα παρεμβαίνει σε δραστηριότητες crypto και web3 στο πρόγραμμα περιήγησης, χειρίζεται τις αλληλεπιδράσεις πορτοφολιών και ξαναγράφει τους προορισμούς πληρωμών έτσι ώστε τα κεφάλαια και οι εγκρίσεις να ανακατευθύνονται σε λογαριασμούς που ελέγχονται από τους επιτιθέμενους χωρίς εμφανή σημάδια στον χρήστη.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η επίθεση αυτή είναι πολύ επικίνδυνη, επειδή λειτουργεί σε πολλαπλά επίπεδα: αλλοιώνει το περιεχόμενο που εμφανίζεται σε ιστότοπους, παραβιάζει τα API calls και χειραγωγεί αυτό που οι εφαρμογές των χρηστών πιστεύουν ότι υπογράφουν.

Δείτε επίσης: Πάνω από 6.700 ιδιωτικά αποθετήρια εκτέθηκαν σε επίθεση στην Nx

Χάκερς παραβίασαν npm πακέτα με 2 δισ. εβδομαδιαίες λήψεις

Ενώ πρόκειται για επίθεση στην εφοδιαστική αλυσίδα, ο Andrew MacPherson, Κύριος Μηχανικός Ασφαλείας στην Privy, δήλωσε στο BleepingComputer ότι υπάρχουν συγκεκριμένα κριτήρια που πρέπει να πληρούνται για να έχει επηρεαστεί μια εφαρμογή (κάτι που μειώνει σημαντικά τον αντίκτυπο):

  • Μια νέα εγκατάσταση μεταξύ ~9 π.μ. και ~11:30 π.μ. ET (όταν τα πακέτα παραβιάστηκαν)
  • Το Package-lock.json δημιουργήθηκε κατά τη διάρκεια αυτής της περιόδου
  • Ευάλωτα πακέτα σε άμεσες ή παροδικές dependencies

Αυτή η επίθεση αλυσίδας εφοδιασμού ακολουθεί μια σειρά από παρόμοιες επιθέσεις που στοχεύουν προγραμματιστές διαφόρων γνωστών βιβλιοθηκών JavaScript τους τελευταίους μήνες. Για παράδειγμα, τον Ιούλιο, επιτιθέμενοι παραβίασαν το eslint-config-prettier, ένα πακέτο με πάνω από 30 εκατομμύρια εβδομαδιαίες λήψεις, ενώ τον Μάρτιο, δέκα άλλες ευρέως χρησιμοποιούμενες βιβλιοθήκες npm παραβιάστηκαν και μετατράπηκαν σε κλέφτες πληροφοριών.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS