ΑρχικήSecurityΒορειοκορεάτες hackers διανέμουν 67 κακόβουλα npm packages

Βορειοκορεάτες hackers διανέμουν 67 κακόβουλα npm packages

Βορειοκορεάτες hackers φαίνεται να κλιμακώνουν τις κυβερνοεπιχειρήσεις τους, στοχεύοντας εκ νέου το οικοσύστημα ανοιχτού κώδικα, με τη δημοσιοποίηση 67 νέων κακόβουλων packages στο επίσημο npm registry.

Βορειοκορεάτες hackers  npm packages

Τα πακέτα αυτά, τα οποία έχουν ήδη πάνω από 17.000 λήψεις, ενσωματώνουν έναν εξελιγμένο malware loader, με την κωδική ονομασία XORIndex. Πρόκειται για συνέχεια της καμπάνιας Contagious Interview, μιας συνεχιζόμενης επιχείρησης που αποδίδεται σε κρατικά υποστηριζόμενους hackers της Πιονγιάνγκ. Τον περασμένο μήνα εντοπίστηκαν άλλα 35 κακόβουλα npm packages, που περιείχαν το loader HexEval.

Στόχος: Οι developers του open source οικοσυστήματος

Η εν λόγω καμπάνια επιχειρεί να παγιδεύσει προγραμματιστές προσελκύοντάς τους με υποτιθέμενες δοκιμαστικές αναθέσεις εργασίας. Η βασική μέθοδος περιλαμβάνει τη δημοσίευση φαινομενικά αθώων πακέτων npm, τα οποία όμως λειτουργούν ως δούρειοι ίπποι: μόλις εγκατασταθούν, κατεβάζουν και εκτελούν info-stealers και backdoors.

Δείτε επίσης: 60 κακόβουλα πακέτα npm συλλέγουν ευαίσθητα δεδομένα δικτύου

Σε αντίθεση με προηγούμενες απόπειρες που περιελάμβαναν την υποβολή ψεύτικων αιτήσεων για θέσεις εργασίας σε εταιρείες πληροφορικής, το νέο μοντέλο στοχεύει εργαζόμενους developers, με τους hackers να επιδιώκουν πρόσβαση σε εταιρικές αλυσίδες ανάπτυξης λογισμικού μέσω npm packages.

Τεχνική ανάλυση: Από τον HexEval στον XORIndex

Τον περασμένο μήνα, εντοπίστηκα 35 κακόβουλα πακέτα που ενσωμάτωναν το malware loader HexEval. Η νέα φάση περιλαμβάνει τον XORIndex Loader.

Τι κάνουν τα loaders:

  • Δημιουργούν προφίλ του μηχανήματος-στόχου
  • Επικοινωνούν με C2 (Command and Control) servers για να λάβουν πληροφορίες, όπως την εξωτερική IP διεύθυνση
  • Εγκαθιστούν το JavaScript loader και stealer BeaverTail, με στόχο δεδομένα από web browsers και crypto wallets
  • Εκκινούν Python backdoors όπως το InvisibleFerret, για παρατεταμένη πρόσβαση και παρακολούθηση

Παρότι οι πρώτες εκδόσεις των loader ήταν πιο «πρωτόγονες», οι νέες παραλλαγές δείχνουν σαφή πρόοδο σε stealth τεχνικές και system fingerprinting.

Στατιστικά που σοκάρουν

Σύμφωνα με τον ερευνητή ασφαλείας Kirill Boychenko από τη Socket, το XORIndex Loader συγκέντρωσε πάνω από 9.000 λήψεις μόνο το δίμηνο Ιουνίου–Ιουλίου 2025, ενώ το HexEval συνεχίζει να διαδίδεται με 8.000+ λήψεις σε νεότερα πακέτα.

Αυτό δείχνει ότι οι δράστες προσαρμόζονται γρήγορα, ανεβάζοντας παραλλαγές των ίδιων εργαλείων με διαφορετικά npm accounts, για να παρακάμπτουν τους αμυντικούς μηχανισμούς.

Δείτε επίσης: Κακόβουλο πακέτο NPM χρησιμοποιεί στεγανογραφία Unicode

Η καμπάνια μοιάζει με ένα παιχνίδι “whack-a-mole” — μόλις οι υπερασπιστές δικτύων αποσύρουν ένα κακόβουλο πακέτο, εμφανίζονται δύο νέα.

Γιατί έχει σημασία

Η υπόθεση αναδεικνύει τους κινδύνους στην εφοδιαστική αλυσίδα λογισμικού (software supply chain) και τη δυνητική ζημιά που μπορούν να προκαλέσουν στοχευμένες κυβερνοεκστρατείες σε open-source κοινότητες.

Βορειοκορεάτες hackers διανέμουν 67 κακόβουλα npm packages
Βορειοκορεάτες hackers διανέμουν 67 κακόβουλα npm packages

Τι πρέπει να κάνουν οι οργανισμοί

  1. Συστηματικός έλεγχος third-party dependencies και χρήση εργαλείων ανάλυσης για αξιολόγηση κινδύνου.
  2. Χρήση υπογραφών και verified publishers στο npm, όπου είναι διαθέσιμο.
  3. Καραντίνα νέων packages σε test environments πριν ενσωματωθούν στο production.
  4. Εκπαίδευση ομάδων ανάπτυξης στην αναγνώριση ψεύτικων projects.
  5. Zero Trust Architecture στις εσωτερικές υποδομές, περιορίζοντας τα δικαιώματα εκτέλεσης άγνωστου κώδικα.

Δείτε επίσης: Επίθεση της αλυσίδας εφοδιασμού χτυπά το πακέτο npm rand-user-agent

Η καμπάνια Contagious Interview δεν είναι απλώς άλλη μια κακόβουλη επιχείρηση. Είναι ένα παράδειγμα γεωπολιτικά υποστηριζόμενης ψηφιακής κατασκοπείας, με τεχνολογική ωριμότητα και στρατηγικό σχεδιασμό, που εκμεταλλεύεται τα αδύναμα σημεία ενός από τα πιο ζωτικά οικοσυστήματα του ψηφιακού μας κόσμου — τον ανοιχτό κώδικα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Πηγή: thehackernews.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS