ΑρχικήSecurityUNC1069 επίθεση στο Axios npm package με social engineering

UNC1069 επίθεση στο Axios npm package με social engineering

Η ομάδα UNC1069 από τη Βόρεια Κορέα πραγματοποίησε εξελιγμένη επίθεση social engineering εναντίον του maintainer του δημοφιλούς Axios npm package, οδηγώντας σε μια από τις πιο σημαντικές επιθέσεις supply chain των τελευταίων ετών. Ο Jason Saayman, υπεύθυνος συντήρησης του έργου, επιβεβαίωσε ότι οι επιτιθέμενοι χρησιμοποίησαν εξαιρετικά στοχευμένες τεχνικές social engineering για να αποκτήσουν πρόσβαση στον λογαριασμό του npm. Αυτή η επίθεση αναδεικνύει την αυξανόμενη απειλή που αντιμετωπίζουν οι maintainers των open-source έργων από κρατικούς hacker που επιδιώκουν να εκμεταλλευτούν την εμπιστοσύνη του οικοσυστήματος λογισμικού.

Δείτε επίσης: Η Google αποδίδει το Axios Supply Chain Attack στην UNC1069

UNC1069

Το Axios, ένα από τα πιο δημοφιλή JavaScript HTTP clients με περισσότερα από 100 εκατομμύρια εβδομαδιαία downloads, έγινε στόχος της επίθεσης στις 31 Μαρτίου 2026 μεταξύ 00:21 και 03:20 UTC. Οι επιτιθέμενοι δημοσίευσαν δύο κακόβουλες εκδόσεις του πακέτου: την 1.14.1 (tagged ως “latest”) και την 0.30.4 (tagged ως “legacy”), οι οποίες περιείχαν το malware WAVESHAPER.V2. Η επιλογή του Axios ως στόχου δεν ήταν τυχαία – το πακέτο χρησιμοποιείται σε περίπου 80% των cloud environments και αποτελεί κρίσιμη εξάρτηση για χιλιάδες άλλα έργα, καθιστώντας το ιδανικό για επιθέσεις με μεγάλο blast radius.

Σύμφωνα με τον Saayman, οι επιτιθέμενοι προσέγγισαν αρχικά τον ίδιο υποδυόμενοι τον ιδρυτή μιας νόμιμης και γνωστής εταιρείας. “Είχαν κλωνοποιήσει την εμφάνιση των ιδρυτών της εταιρείας καθώς και την ίδια την εταιρεία“, εξήγησε ο maintainer. Οι επιτιθέμενοι δημιούργησαν έναν πλήρως λειτουργικό Slack workspace με το branding της εταιρείας, συμπεριλαμβανομένων channels όπου μοιράζονταν αναρτήσεις από το LinkedIn. Αυτό το επίπεδο λεπτομέρειας στην προετοιμασία της επίθεσης αποκαλύπτει την εκτεταμένη reconnaissance που πραγματοποίησε η UNC1069, καθώς και τους σημαντικούς πόρους που διέθεσε για αυτή την εκστρατεία.

Τεχνικές Λεπτομέρειες της επίθεσης UNC1069

Η επίθεση εξελίχθηκε όταν οι threat actors προγραμμάτισαν συνάντηση με τον Saayman μέσω Microsoft Teams. Κατά τη διάρκεια της ψεύτικης κλήσης, του παρουσιάστηκε ένα fake error message που υποστήριζε ότι “κάτι στο σύστημά του ήταν παλιό”. Μόλις ενεργοποιήθηκε η ενημέρωση, αναπτύχθηκε ένα remote access trojan στο σύστημά του. Αυτή η τακτική είναι χαρακτηριστική των βορειοκορεατικών ομάδων, οι οποίες συχνά χρησιμοποιούν ψεύτικα software updates ή security warnings για να παραπλανήσουν τα θύματά τους.

Το Trojan έδωσε στους επιτιθέμενους πρόσβαση στα διαπιστευτήρια του npm account του Saayman. Οι hackers άλλαξαν το email του λογαριασμού σε ifstap@proton.me και χρησιμοποίησαν ένα μακροπρόθεσμο NPM_TOKEN για να δημοσιεύσουν απευθείας μέσω npm CLI, παρακάμπτοντας το OIDC (OpenID Connect) trusted publishing workflow που ήταν συνδεδεμένο με τα GitHub Actions. Αυτό αναδεικνύει μια κρίσιμη αδυναμία στο σύστημα ασφάλειας του npm, όπου τα μακροπρόθεσμα tokens μπορούν να χρησιμοποιηθούν ως fallback mechanism, ακόμη και όταν έχουν υλοποιηθεί πιο ασφαλή συστήματα αυθεντικοποίησης.

Δείτε επίσης: Axios Supply Chain Attack: Κακόβουλες εκδόσεις διανέμουν RAT

UNC1069 επίθεση στο Axios npm package με social engineering

Η Google Threat Intelligence Group (GTIG) απέδωσε την επίθεση με υψηλή βεβαιότητα στην ομάδα UNC1069, βασιζόμενη σε overlaps του malware WAVESHAPER.V2, επαναχρησιμοποίηση της C2 infrastructure (sfrclak[.]com στη διεύθυνση 142.11.206.73 μέσω AstrillVPN node), και τακτικές όπως κλοπή διαπιστευτηρίων για κατασκοπεία και οικονομικό κέρδος. Η UNC1069 είναι γνωστή για τη στόχευση cryptocurrency founders, VCs και άλλων high-profile στόχων, αλλά αυτή η εξέλιξη προς τη στόχευση open-source maintainers αντιπροσωπεύει μια ανησυχητική κλιμάκωση των τακτικών της.

Αντίκτυπος και Ανίχνευση της Επίθεσης

Η Huntress εντόπισε 135 endpoints (σε macOS, Windows, Linux) που επικοινωνούσαν με την C2 infrastructure κατά τη διάρκεια του τρίωρου παραθύρου έκθεσης. Το μεγάλο εύρος του Axios – με παρουσία σε περίπου 80% των cloud environments – ενίσχυσε σημαντικά την επίδραση της επίθεσης. Οι οργανισμοί που εγκατέστησαν τις επηρεασμένες εκδόσεις κατά τη διάρκεια του παραθύρου έκθεσης πρέπει να θεωρήσουν ότι έχουν υποστεί πλήρη παραβίαση των συστημάτων τους.

Οι κακόβουλες εκδόσεις περιείχαν μια εξάρτηση με το όνομα “plain-crypto-js” που εκτελούσε ένα post-install script για τη λήψη του WAVESHAPER.V2 RAT μέσω ενός multi-stage SILKBELL dropper. Το malware στόχευε διαπιστευτήρια και χρησιμοποιούσε το C2 path “/6202033” (αντεστραμμένη ημερομηνία επίθεσης 3-30-2026) ως χαρακτηριστικό της UNC1069. Το WAVESHAPER.V2 είναι μια ενημερωμένη έκδοση του γνωστού C++ backdoor που υποστηρίζει πολλαπλές πλατφόρμες και έχει δυνατότητες κλοπής διαπιστευτηρίων, SSH keys και Kubernetes tokens.

Οι επιτιθέμενοι επέκτειναν οριζόντια την επίθεση μέσω των πακέτων @shadanai/openclaw και @qqbrowser/openclaw-qbot, τα οποία περιείχαν τις κακόβουλες εκδόσεις του Axios. Η Elastic Security Labs πρώτη σήμανε τους συνδέσμους με την UNC1069 μέσω functionality overlaps, ενώ η Thrivenextgen επισήμανε τα χαρακτηριστικά του SILKBELL dropper. Αυτή η δευτερογενής μόλυνση δείχνει την προσπάθεια των επιτιθέμενων να επεκτείνουν την επίδρασή τους και να διατηρήσουν την πρόσβαση ακόμη και μετά την αφαίρεση των αρχικών κακόβουλων πακέτων.

Προληπτικά Μέτρα και Συστάσεις Ασφάλειας

Ως προληπτικά μέτρα, ο Saayman περιέγραψε αρκετές αλλαγές, συμπεριλαμβανομένης της επαναφοράς όλων των συσκευών και διαπιστευτηρίων, της εγκατάστασης immutable releases, της υιοθέτησης OIDC flow για δημοσίευση, και της ενημέρωσης των GitHub Actions για την υιοθέτηση βέλτιστων πρακτικών. Οι ειδικοί συνιστούν άμεση αφαίρεση των επηρεασμένων εκδόσεων, αντικατάσταση όλων των μακροπρόθεσμων npm tokens, και υλοποίηση multi-factor authentication (MFA) σε npm και GitHub λογαριασμούς.

Δείτε επίσης: Social Engineering: Ο πιο επικίνδυνος “ανθρώπινος” ιός

UNC1069 επίθεση στο Axios npm package με social engineering

Επιπλέον, οι οργανισμοί θα πρέπει να υλοποιήσουν συστήματα παρακολούθησης για ανώμαλες δημοσιεύσεις πακέτων, να χρησιμοποιούν package provenance verification μέσω εργαλείων όπως το sigstore, και να διεξάγουν τακτική εκπαίδευση ευαισθητοποίησης για social engineering σε maintainers κρίσιμων έργων. Η Tenable και η StepSecurity τόνισαν την ανάγκη για αυστηρότερη διαχείριση των NPM_TOKEN και την εξάλειψη των fallback mechanisms που επιτρέπουν την παράκαμψη των σύγχρονων συστημάτων ασφάλειας.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS