Το οικοσύστημα npm αντιμετωπίζει μια νέα, εξελιγμένη απειλή καθώς έχουν εμφανιστεί δέκα κακόβουλα πακέτα, καθένα από τα οποία έχει σχεδιαστεί για να εκτελείται αυτόματα κατά την εγκατάσταση και να αναπτύσσει μια ολοκληρωμένη επιχείρηση συλλογής διαπιστευτηρίων.
Δείτε επίσης: 175 κακόβουλα npm packages χρησιμοποιήθηκαν για συλλογή credentials

Αυτή η εκστρατεία επίθεσης αντιπροσωπεύει μια σημαντική εξέλιξη στις παραβιάσεις της αλυσίδας εφοδιασμού, συνδυάζοντας πολλαπλά επίπεδα απόκρυψης με διαλειτουργικότητα σε διάφορες πλατφόρμες για να στοχεύσει προγραμματιστές σε περιβάλλοντα Windows, Linux και macOS.
Το κακόβουλο λογισμικό χρησιμοποιεί τεχνικές typosquatting για να μιμηθεί δημοφιλείς βιβλιοθήκες JavaScript, καθιστώντας την ανίχνευση ιδιαίτερα δύσκολη για ανυποψίαστους προγραμματιστές.
Δημοσιευμένα στις 4 Ιουλίου 2025, αυτά τα πακέτα παρέμειναν ενεργά για πάνω από τέσσερις μήνες, συγκεντρώνοντας περισσότερες από 9.900 λήψεις συνολικά πριν οι αναλυτές αναγνωρίσουν τη κακόβουλη φύση τους.
Ο δράστης, που λειτουργεί υπό το ψευδώνυμο andrew_r1, δημιούργησε κάθε πακέτο ώστε να μοιάζει στενά με νόμιμες βιβλιοθήκες, συμπεριλαμβανομένων των discord.js, ethers.js, TypeScript και άλλων κοινώς χρησιμοποιούμενων εξαρτήσεων ανάπτυξης. Αυτή η προσέγγιση typosquatting εκμεταλλεύεται κοινά ορθογραφικά λάθη και παραλλαγές που οι προγραμματιστές μπορεί να εισάγουν ακούσια κατά την εγκατάσταση πακέτων.
Κάθε κακόβουλο πακέτο αξιοποιεί το postinstall lifecycle hook του npm για να εκτελείται αμέσως κατά την εγκατάσταση, ανοίγοντας σε νέο παράθυρο τερματικού για να αποφύγει την ανίχνευση κατά τη διαδικασία εγκατάστασης. Ο σχεδιασμός του κακόβουλου λογισμικού εξασφαλίζει ότι εκτελείται ανεξάρτητα από την εντολή npm install, ελαχιστοποιώντας την πιθανότητα οι προγραμματιστές να παρατηρήσουν ασυνήθιστη δραστηριότητα.
Τα πακέτα περιλαμβάνουν προηγμένες δυνατότητες ανίχνευσης πλατφόρμας, αναγνωρίζοντας αυτόματα το λειτουργικό σύστημα του θύματος και αναπτύσσοντας την κατάλληλη μέθοδο εκτέλεσης για Windows command prompts, Linux terminals ή macOS Terminal.app.
Δείτε ακόμα: CISA: Το Shai-Hulud worm έχει παραβιάσει 500+ πακέτα npm

Η εκστρατεία επιδεικνύει προηγμένες τεχνικές ικανότητες μέσω της εφαρμογής τεσσάρων διακριτών επιπέδων απόκρυψης. Αυτά περιλαμβάνουν έναν αυτοαποκωδικοποιούμενο eval wrapper που αποτρέπει την επιφανειακή επιθεώρηση κώδικα, αποκρυπτογράφηση XOR με δυναμικά παραγόμενα κλειδιά βάσει του πηγαίου κώδικα της λειτουργίας αποκωδικοποίησης, κωδικοποίηση URL των payload strings και απόκρυψη ροής ελέγχου χρησιμοποιώντας switch-case state machines με μικτή δεκαεξαδική και οκταδική αριθμητική. Αυτή η πολυστρωματική προσέγγιση καθιστά την στατική ανάλυση εξαιρετικά δύσκολη χωρίς πλήρη αξιολόγηση JavaScript.
Μετά την επιτυχή εγκατάσταση, το κακόβουλο λογισμικό παρουσιάζει στα θύματα μια ψεύτικη προτροπή CAPTCHA σχεδιασμένη ως ένα στοιχείο social engineering. Αυτό το στοιχείο εξυπηρετεί πολλαπλούς σκοπούς: καθιστά το πακέτο να φαίνεται νόμιμο, καθυστερεί την εκτέλεση για να αποκρύψει τη σύνδεσή του με το npm install, απαιτεί αλληλεπίδραση χρήστη που μπορεί να παρακάμψει αυτοματοποιημένες σαρώσεις ασφαλείας και πείθει τους προγραμματιστές ότι αλληλεπιδρούν με ένα αξιόπιστο μέτρο ασφαλείας.
Ο μηχανισμός μόλυνσης του κακόβουλου λογισμικού λειτουργεί μέσω μιας προσεκτικά ενορχηστρωμένης πολυσταδιακής διαδικασίας που συνδυάζει την εξαπάτηση με προηγμένες δυνατότητες εξαγωγής δεδομένων. Μετά την παρουσίαση του ψεύτικου CAPTCHA, το σύστημα πραγματοποιεί δακτυλοσκόπηση IP στέλνοντας τη διεύθυνση του θύματος σε μια καθορισμένη διεύθυνση URL, επιτρέποντας στον δράστη της απειλής να καταγράψει εγκαταστάσεις, να φιλτράρει πιθανώς κατά γεωγραφική τοποθεσία και να παρακολουθεί τη δραστηριότητα των ερευνητών ασφαλείας.
Μόλις το θύμα αλληλεπιδράσει με την προτροπή CAPTCHA, το κακόβουλο λογισμικό κατεβάζει και εκτελεί αυτόματα ένα 24MB PyInstaller-packaged binary που ονομάζεται data_extracter. Αυτός ο cross-platform infostealer στοχεύει πολλαπλούς μηχανισμούς αποθήκευσης διαπιστευτηρίων σε όλα τα κύρια λειτουργικά συστήματα.
Δείτε επίσης: GitHub: Ενίσχυση ασφάλειας npm με 2FA και short-lived tokens

Το binary περιλαμβάνει υλοποιήσεις ειδικές για την πλατφόρμα για το Linux SecretService D-Bus API και το GNOME Keyring, το macOS Keychain Services API και το Windows Credential Manager.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
