Η Google συνέδεσε την supply chain επίθεση στο Axios npm package με την βορειοκορεατική ομάδα UNC1069, μια οικονομικά υποκινούμενη ομάδα απειλών που δραστηριοποιείται από το 2018. Η επίθεση στόχευσε εκατομμύρια developers παγκοσμίως, καθώς το Axios είναι πολύ δημοφιλές και έχει πολλές λήψεις κάθε εβδομάδα. Αυτή η επίθεση αποτελεί ένα από τα πιο σοβαρά περιστατικά supply chain compromise που έχουν καταγραφεί στο npm ecosystem, με δυνητικές επιπτώσεις που εκτείνονται σε χιλιάδες εφαρμογές και υπηρεσίες.

Σύμφωνα με τον John Hultquist, chief analyst στο Google Threat Intelligence Group (GTIG), οι επιθέσεις supply chain αποτελούν ειδικότητα των Βορειοκορεατών hackers, οι οποίοι τις έχουν χρησιμοποιήσει ιστορικά για κλοπή κρυπτονομισμάτων και χρηματοδότηση κρατικών δραστηριοτήτων.
“Η πλήρης έκταση αυτού του περιστατικού παραμένει ασαφής, αλλά δεδομένης της δημοτικότητας του παραβιασμένου package, αναμένουμε ότι θα έχει εκτεταμένες επιπτώσεις“, δήλωσε στο The Hacker News.
Δείτε επίσης: Axios Supply Chain Attack: Κακόβουλες εκδόσεις διανέμουν RAT
Η UNC1069 έχει συνδεθεί με προηγούμενες επιθέσεις σε εταιρείες κρυπτονομισμάτων και decentralized finance platforms, καθιστώντας την μια από τις πιο ενεργές και επικίνδυνες ομάδες στον κυβερνοχώρο.
Οι threat actors κατάφεραν να αποκτήσουν έλεγχο του npm account του maintainer του package. Αυτό τους επέτρεψε να παρακάμψουν τις προστασίες του GitHub Actions CI/CD και να δημοσιεύσουν απευθείας δύο trojanized εκδόσεις – την 1.14.1 και την 0.30.4 – στο npm registry. Αυτές οι εκδόσεις περιείχαν ένα κακόβουλο dependency με το όνομα “plain-crypto-js”, το οποίο χρησιμοποιήθηκε για την παράδοση ενός cross-platform backdoor ικανού να μολύνει συστήματα Windows, macOS και Linux.
Η επίθεση δεν εισήγαγε αλλαγές κώδικα στο ίδιο το Axios, αλλά αξιοποίησε ένα postinstall hook μέσα στο “package.json” file του κακόβουλου dependency για να επιτύχει κρυφή εκτέλεση. Μόλις εγκαθίσταται το παραβιασμένο Axios package, το npm ενεργοποιεί αυτόματα την εκτέλεση κακόβουλου κώδικα στο background, με όλη τη διαδικασία να διαρκεί περίπου 15 δευτερόλεπτα. Αυτή η τεχνική είναι ιδιαίτερα ύπουλη καθώς εκμεταλλεύεται την αυτόματη λειτουργία του npm package manager και δεν απαιτεί καμία ενέργεια από τον developer πέρα από την κανονική εγκατάσταση του package.

Τεχνικές λεπτομέρειες της επίθεσης Axios και του WAVESHAPER.V2
Το “plain-crypto-js” package λειτουργεί ως “payload delivery vehicle” για έναν obfuscated JavaScript dropper με κωδικό όνομα SILKBELL (“setup.js”), ο οποίος ανακτά το επόμενο στάδιο από έναν remote server βάσει του λειτουργικού συστήματος του θύματος. Σε Windows συστήματα παραδίδεται ένα PowerShell malware, σε macOS ένα C++ Mach-O binary και σε Linux ένα Python backdoor.
Μετά την εγκατάσταση, ο dropper εκτελεί cleanup διαδικασίες για να αφαιρέσει τον εαυτό του και να αντικαταστήσει το “package.json” file του “plain-crypto-js” package με μια καθαρή έκδοση που δεν περιέχει το postinstall hook, καθιστώντας την ανίχνευση εξαιρετικά δύσκολη.
Δείτε επίσης: Νέα κακόβουλα πακέτα αποκαλύφθηκαν στο NuGet Supply Chain Attack
Το backdoor, με κωδικό όνομα WAVESHAPER.V2, αξιολογείται ως ενημερωμένη έκδοση του WAVESHAPER, ενός C++ backdoor που αναπτύχθηκε από την UNC1069 σε επιθέσεις στον τομέα των κρυπτονομισμάτων.
Οι τρεις παραλλαγές του WAVESHAPER.V2 υποστηρίζουν τέσσερις διαφορετικές εντολές ενώ στέλνουν signals στον command-and-control (C2) server σε διαστήματα 60 δευτερολέπτων.
Οι εντολές περιλαμβάνουν:
- kill για τερματισμό της εκτέλεσης του malware,
- rundir για απαρίθμηση directory listings μαζί με file paths και timestamps,
- runscript για εκτέλεση AppleScript, PowerShell ή shell commands και
- peinject, για αποκωδικοποίηση και εκτέλεση αυθαίρετων binaries.
Σύμφωνα με την Mandiant και το GTIG, το WAVESHAPER.V2 είναι μια άμεση εξέλιξη του WAVESHAPER. Ενώ η αρχική έκδοση χρησιμοποιούσε ένα lightweight, raw binary C2 protocol και εφάρμοζε code packing, το WAVESHAPER.V2 επικοινωνεί χρησιμοποιώντας JSON, συλλέγει επιπλέον πληροφορίες συστήματος και υποστηρίζει περισσότερες backdoor εντολές. Παρά τις αναβαθμίσεις, και οι δύο εκδόσεις δέχονται το C2 URL δυναμικά μέσω command-line arguments και μοιράζονται ταυτόσημες συμπεριφορές polling και ένα ασυνήθιστο User-Agent string.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Στρατηγικές προστασίας
Για την αντιμετώπιση της απειλής, οι χρήστες καλούνται να εκτελέσουν εκτεταμένο audit των dependency trees για compromised εκδόσεις και να κάνουν downgrade σε ασφαλή έκδοση. Επίσης, πρέπει να κάνουν pin το Axios σε γνωστή ασφαλή έκδοση στο “package-lock.json” file, να ελέγξουν για την παρουσία του “plain-crypto-js” στα “node_modules” και να τερματίσουν κακόβουλες διεργασίες.
Δείτε επίσης: Open VSX: Supply Chain επίθεση διανέμει το GlassWorm μέσω παραβιασμένου dev account
Οι οργανισμοί πρέπει να υλοποιήσουν supply chain security tools που σαρώνουν για κακόβουλα dependencies και ασυνήθιστη συμπεριφορά packages, καθώς και να ενεργοποιήσουν two-factor authentication σε npm accounts.
Οι οργανισμοί πρέπει επίσης να μπλοκάρουν το C2 domain (“sfrclak[.]com”, IP address: 142.11.206[.]73), να απομονώσουν τα επηρεασμένα συστήματα και να αλλάξουν όλα τα credentials. Η επίθεση στο Axios πρέπει να γίνει κατανοητή ως template και όχι ως μεμονωμένο γεγονός, καθώς οι μέθοδοι που χρησιμοποιήθηκαν δείχνουν σημαντική απειλή.
Επιπλέον, οι οργανισμοί πρέπει να εγκαταστήσουν CI/CD pipeline protections πέρα από τα βασικά GitHub Actions για να αποτρέψουν unauthorized package publication και να παρακολουθούν για δείκτες παραβίασης.
