ΑρχικήSecurityVS Code Tasks: Κλεμμένα npm και Go packages κατεβάζουν Python infostealer

VS Code Tasks: Κλεμμένα npm και Go packages κατεβάζουν Python infostealer

Τα VS Code Tasks αξιοποιούνται ως κρυφό διάνυσμα επίθεσης σε μια νέα, εξελιγμένη καμπάνια εφοδιαστικής αλυσίδας που ανακάλυψαν ερευνητές της JFrog. Δύο παραβιασμένα npm packages — τα fetch-page-assets και html-to-gutenberg — μαζί με ένα σύνολο Go packages, χρησιμοποιήθηκαν για να εγκαταστήσουν έναν Python-based infostealer σε συστήματα Windows, Linux και macOS, στοχεύοντας κυρίως προγραμματιστές λογισμικού.

Δείτε επίσης: ZiChatBot Malware: Κακόβουλα PyPI Packages στοχεύουν Windows και Linux

VS Code Tasks
VS Code Tasks: Κλεμμένα npm και Go packages κατεβάζουν Python infostealer

Το ιδιαίτερο χαρακτηριστικό αυτής της επίθεσης είναι ότι αποφεύγει εντελώς τα κλασικά lifecycle scripts του npm — όπως τα postinstall ή preinstall — τα οποία αποτελούν τον πιο συνηθισμένο φορέα κακόβουλου κώδικα σε τέτοιες επιθέσεις. Αντίθετα, η εκτέλεση κρύβεται μέσα σε ένα VS Code Task με όνομα eslint-check, ρυθμισμένο με την επιλογή runOn: 'folderOpen', ώστε να ενεργοποιείται αυτόματα μόλις ο προγραμματιστής ανοίξει τον φάκελο του project στο VS Code ή στο Cursor IDE. Η τακτική αυτή φαίνεται να αποτελεί συνειδητή προσαρμογή στις νέες ασφαλιστικές δικλείδες του npm v12.

Τα δύο κακόβουλα packages ανέβηκαν στο μητρώο του npm στις 25 Μαΐου 2026 και έχουν πλέον αφαιρεθεί. Το payload μεταμφιέζεται ως αρχείο γραμματοσειράς — public/fonts/fa-solid-400.woff2 — αν και στην πραγματικότητα περιέχει JavaScript κώδικα. Η χρήση ψεύτικων αρχείων γραμματοσειράς σε συνδυασμό με VS Code Tasks έχει αποδοθεί στο παρελθόν σε Βορειοκορεάτες hackers, στο πλαίσιο της γνωστής καμπάνιας Contagious Interview.

VS Code Tasks: Πώς λειτουργεί η αλυσίδα μόλυνσης

Μόλις ενεργοποιηθεί το VS Code Task, ο κακόβουλος κώδικας εκτελεί μια σειρά από βήματα για να εγκαταστήσει το infostealer χωρίς να κινήσει υποψίες. Αρχικά, ανακτά κρυπτογραφημένο JavaScript από δεδομένα blockchain transactions, χρησιμοποιώντας τα δίκτυα TronGrid και Aptos ως εναλλακτικό μηχανισμό ανάκτησης — μια τεχνική γνωστή ως dead drop resolver που καθιστά την επίθεση ανθεκτική σε προσπάθειες κατάρριψης της υποδομής. Στη συνέχεια, συνδέεται σε υποδομή ελεγχόμενη από τους επιτιθέμενους και εγκαθιστά ένα Socket.io backdoor.

Το Socket.io backdoor παρέχει στον επιτιθέμενο πλήρη απομακρυσμένο έλεγχο του μολυσμένου συστήματος: εκτέλεση εντολών shell, συλλογή περιεχομένου clipboard, διαχείριση αρχείων, ανέβασμα αρχείων, διαχείριση διεργασιών και εκτέλεση αυθαίρετου JavaScript. Παράλληλα, εκκινείται ένα Python loader που κατεβάζει το κύριο infostealer από τον C2 server και εγκαθιστά τις απαραίτητες εξαρτήσεις.

Δείτε επίσης: ‘Mini Shai-Hulud’: Παραβίαση SAP-Related npm Packages με credential stealer

VS Code Tasks: Κλεμμένα npm και Go packages κατεβάζουν Python infostealer
VS Code Tasks: Κλεμμένα npm και Go packages κατεβάζουν Python infostealer

Το Python infostealer είναι εξαιρετικά ευρύ σε εύρος στόχων. Κλέβει δεδομένα από προγράμματα περιήγησης βασισμένα στο Chromium και τον Mozilla Firefox, διαχειριστές κωδικών, authenticators και cryptocurrency wallets. Επιπλέον, στοχεύει developer-oriented πληροφορίες όπως Git credentials, GitHub CLI hosts.yml, logs του GitHub Desktop, ρυθμίσεις του VS Code, καθώς και δεδομένα από Windows Credential Manager, Linux Secret Service, KDE Wallet, macOS Keychain και μεταδεδομένα cloud αποθήκευσης για Dropbox, Google Drive, Microsoft OneDrive, Apple iCloud, Box, Mega και pCloud.

VS Code Tasks και η σύνδεση με Βορειοκορεάτες hackers

Η ομάδα OpenSourceMalware παρακολουθεί αυτή τη δραστηριότητα υπό την ονομασία Fake Font και την περιγράφει ως παραλλαγή της καμπάνιας Contagious Interview, η οποία βρίσκεται σε εξέλιξη από το 2023. Η καμπάνια στοχεύει προγραμματιστές λογισμικού και τεχνικό προσωπικό μέσω ψεύτικων διαδικασιών συνέντευξης για εργασία. Σύμφωνα με τον ερευνητή ασφαλείας Paul McCarty, η καμπάνια Fake Font παραδίδει ένα multi-stage loader που τελικά αναπτύσσει το InvisibleFerret Python backdoor, σχεδιασμένο να κλέβει cryptocurrency wallets, διαπιστευτήρια προγραμμάτων περιήγησης και να εγκαθιστά μόνιμη πρόσβαση.

Η επίθεση αυτή εντάσσεται σε μια ευρύτερη έξαρση επιθέσεων στην εφοδιαστική αλυσίδα λογισμικού κατά τη διάρκεια του 2025–2026. Η καμπάνια TeamPCP / Mini Shai-Hulud παραβίασε 323 npm packages για να εξαγάγει CI/CD secrets από τη μνήμη του GitHub Actions Runner, ενώ η καμπάνια TrapDoor χρησιμοποίησε 34 κακόβουλα packages σε npm, PyPI και Crates.io, στοχεύοντας προγραμματιστές crypto και AI. Ενδεικτικό της κλίμακας του προβλήματος είναι ότι το trojanized moralis-sdk package μόνο του συγκέντρωσε πάνω από 2,7 εκατομμύρια downloads.

Πρακτικές συμβουλές προστασίας από επιθέσεις μέσω VS Code Tasks

Οι ερευνητές της JFrog και άλλων εταιρειών ασφαλείας συνιστούν μια σειρά από μέτρα για την προστασία από αυτού του τύπου τις επιθέσεις. Πρώτον, οι προγραμματιστές πρέπει να ελέγχουν χειροκίνητα τα αρχεία .vscode/tasks.json σε όλα τα projects και να μην εμπιστεύονται tasks που εκτελούνται αυτόματα ή αναφέρονται σε άγνωστα scripts. Δεύτερον, αξίζει να ελέγχουν τον φάκελο node_modules για ανωμαλίες μεγέθους — π.χ. obfuscated αρχεία 486–498 KB — ή απροσδόκητες αναφορές git στις εξαρτήσεις.

Αν ένα περιβάλλον εκτέλεσε npm install μετά τις 19 Μαΐου 2026 με τα επηρεαζόμενα packages, συνιστάται άμεση εναλλαγή όλων των μυστικών: GitHub PATs, AWS/GCP/Azure credentials, Kubernetes tokens και SSH keys. Επιπλέον, η χρήση της εντολής npm install --ignore-scripts μπορεί να αποτρέψει την εκτέλεση κακόβουλων lifecycle scripts, αν και δεν σταματά την εκτέλεση VS Code Tasks. Τέλος, εργαλεία όπως SafeDep, Phoenix Security ή SlowMist MistEye μπορούν να βοηθήσουν στον εντοπισμό παραβιασμένων packages και στην επαλήθευση υπογραφών προέλευσης.

Δείτε επίσης: Ευπάθεια στο Claude Code GitHub Action επιτρέπει σε κακόβουλο ζήτημα να καταλάβει αποθετήρια

Κακόβουλα npm packages PostCSS RAT Windows malware

Η συγκεκριμένη επίθεση αναδεικνύει πόσο εξελιγμένοι έχουν γίνει οι επιτιθέμενοι στην εκμετάλλευση εργαλείων που οι προγραμματιστές εμπιστεύονται καθημερινά. Τα VS Code Tasks αποτελούν πλέον ένα ενεργό διάνυσμα επίθεσης που απαιτεί αυξημένη επαγρύπνηση από την κοινότητα των developers, ιδιαίτερα σε εποχή που οι επιθέσεις στην εφοδιαστική αλυσίδα λογισμικού πολλαπλασιάζονται με ανησυχητικό ρυθμό.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS