ΑρχικήSecurityToptal GitHub account hacked - Δημοσίευση κακόβουλων npm packages (+Update)

Toptal GitHub account hacked – Δημοσίευση κακόβουλων npm packages (+Update)

Μια σοβαρή παραβίαση ασφαλείας χτύπησε την πλατφόρμα Toptal, όταν κακόβουλοι εισβολείς απέκτησαν πρόσβαση στο GitHub organization account της και χρησιμοποίησαν τα δικαιώματα αυτά για να δημοσιεύσουν κακόβουλα packages στο Node Package Manager (NPM) index. Στόχος ήταν η μόλυνση συστημάτων προγραμματιστών με λογισμικό που έκλεβε tokens και κατέστρεφε συστήματα. [σημείωση: Δείτε και την επίσημη τοποθετηση της εταιρείας για το περιστατικό στο τέλος του άρθρου Επίσημη τοποθέτηση της Toptal για το περιστατικό https://www.toptal.com/#update ]

Toptal GitHub account hacked - Δημοσίευση κακόβουλων npm packages (+Update)

Η Toptal είναι ένα freelance talent marketplace και είναι γνωστή για τη διασύνδεση εταιρειών με ελεύθερους επαγγελματίες σε τομείς όπως η ανάπτυξη λογισμικού, ο σχεδιασμός και τα οικονομικά. Η πλατφόρμα χρησιμοποιεί το GitHub και το NPM για να διαθέτει εσωτερικά εργαλεία προγραμματιστών και design systems, όπως το Picasso.

Κακόβουλος κώδικας σε 10 πακέτα NPM – 5.000 downloads πριν την αφαίρεση

Η παραβίαση σημειώθηκε στις 20 Ιουλίου 2025, όταν οι εισβολείς απέκτησαν πρόσβαση στο GitHub account της Toptal και δημοσιοποίησαν 73 ιδιωτικά repositories, εκθέτοντας πηγαίο κώδικα και ιδιωτικά projects.

Δείτε επίσης: Banana Squad: Κακόβουλα GitHub repositories διανέμουν malware

Λίγες ημέρες μετά, τροποποίησαν τον πηγαίο κώδικα του Picasso και δημοσίευσαν δέκα πακέτα στο NPM, με ψεύτικες εκδόσεις που έφεραν την επίσημη επωνυμία της Toptal — κάνοντάς τα να φαίνονται απολύτως νόμιμες ενημερώσεις.

Τα κακόβουλα πακέτα ήταν τα εξής:

  • @toptal/picasso-tailwind (v3.1.0)
  • @toptal/picasso-charts (v59.1.4)
  • @toptal/picasso-shared (v15.1.0)
  • @toptal/picasso-provider (v5.1.1)
  • @toptal/picasso-select (v4.2.2)
  • @toptal/picasso-quote (v2.1.7)
  • @toptal/picasso-forms (v73.3.2)
  • @xene/core (v0.4.1)
  • @toptal/picasso-utils (v3.2.0)
  • @toptal/picasso-typography (v4.1.4)

Σύμφωνα με την εταιρεία ασφάλειας Socket, τα πακέτα κατέβηκαν περίπου 5.000 φορές πριν εντοπιστούν και αφαιρεθούν, πιθανώς μολύνοντας πολλούς ανυποψίαστους προγραμματιστές.

Αρχεία package.json με scripts που έκλεβαν tokens και διέγραφαν συστήματα

Η επίθεση βασίστηκε στη χρήση κακόβουλων preinstall και postinstall scripts μέσα στα package.json αρχεία των πακέτων.

  • Το preinstall script έκλεβε το GitHub CLI token του χρήστη και το έστελνε σε webhook ελεγχόμενο από τους εισβολείς.
  • Το postinstall script επιχειρούσε να διαγράψει ολοκληρωτικά το αρχείο συστήματος με την εντολή sudo rm -rf –no-preserve-root / σε Linux (ή επιχειρούσε να διαγράψει αρχεία αναδρομικά και σιωπηλά σε Windows).

Η συγκεκριμένη τεχνική είναι ιδιαίτερα καταστροφική, καθώς μπορεί να προκαλέσει ολική απώλεια δεδομένων χωρίς να απαιτεί αλληλεπίδραση από τον χρήστη.

Δείτε επίσης: Η Water Curse χρησιμοποιεί λογαριασμούς GitHub για διανομή malware

Toptal GitHub account hacked npm packages

Η Toptal παρέμεινε σιωπηλή – η κοινότητα ανησυχεί

Παρά τη σοβαρότητα του περιστατικού, η Toptal δεν έχει εκδώσει δημόσια ανακοίνωση, αφήνοντας τους προγραμματιστές στο σκοτάδι για το τι ακριβώς συνέβη και ποια μέτρα πρέπει να λάβουν.

Η κοινότητα ασφάλειας εκφράζει έντονη ανησυχία για την έλλειψη διαφάνειας, ενώ η Socket επιβεβαίωσε ότι η εταιρεία αφαίρεσε τα κακόβουλα πακέτα στις 23 Ιουλίου και επανέφερε ασφαλείς εκδόσεις — χωρίς όμως να ενημερώσει ενεργά όσους πιθανόν έχουν ήδη εγκαταστήσει τις επικίνδυνες εκδόσεις.

Άγνωστος ακόμα ο τρόπος παραβίασης

Μέχρι στιγμής, δεν είναι σαφές πώς οι εισβολείς απέκτησαν πρόσβαση στο GitHub account της Toptal. Οι πιθανότητες που εξετάζονται περιλαμβάνουν:

  • Επιθέσεις phishing που στόχευσαν προγραμματιστές της εταιρείας
  • Εσωτερική διαρροή credentials
  • Κακή διαχείριση κλειδιών πρόσβασης ή tokens
  • Χρήση μη προστατευμένων αυτοματοποιημένων bots

Δείτε επίσης: Το νέο Sakura RAT του GitHub αποφεύγει τις προστασίες AV & EDR

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Τι να κάνετε αν χρησιμοποιήσατε κάποιο από τα πακέτα

Εάν χρησιμοποιείτε ή εγκαταστήσατε πρόσφατα κάποια από τις κακόβουλες εκδόσεις, μπορείτε να κάνετε τα εξής:

  • Επαναφορά σε παλαιότερη, σταθερή έκδοση
  • Έλεγχος για διαρροή GitHub tokens ή ασυνήθιστη δραστηριότητα
  • Ανάλυση των logs για απόπειρες διαγραφής ή περίεργα cron/systemd scripts
  • Ανασκόπηση δικαιωμάτων του GitHub λογαριασμού σας και ανανέωση tokens

Το software supply chain παραμένει κρίσιμος στόχος

Το περιστατικό με την Toptal αναδεικνύει τη διάχυτη ευπάθεια της εφοδιαστικής αλυσίδας λογισμικού, ιδιαίτερα σε οικοσυστήματα όπως το JavaScript/NPM, όπου οι εξαρτήσεις είναι συχνά πολυάριθμες και αδιαφανείς.

Η έλλειψη έγκαιρης ειδοποίησης από την Toptal εντείνει τις ανησυχίες για ανεπαρκείς πολιτικές αποκατάστασης κρίσεων, ενώ αναδεικνύεται η ανάγκη για αυτόματα εργαλεία ανάλυσης εξαρτήσεων και ασφάλειας προγραμματισμού.

Η Toptal επισημαίνει ότι η πραγματική έκταση και ο αντίκτυπος ηταν πολυ πιο περιορισμένα απο οτι παρουσιάστηκε στην αρχή.

Επίσημη τοποθέτηση της Toptal για το περιστατικό https://www.toptal.com/#update

Η Toptal, μετά τα δημοσιεύματα για το περιστατικό, προχώρησε σε διευκρινίσεις αναφέροντας ότι δύο open source projects της —το Picasso και το Xene— παραβιάστηκαν προσωρινά για λίγες ώρες στις 20 Ιουνίου 2025, εξαιτίας διαρροής διαπιστευτηρίων που είχε σημειωθεί χρόνια πριν μέσω του LastPass. Οι εισβολείς απέκτησαν πρόσβαση μετά την αποκρυπτογράφηση αυτών των παλαιών credentials.

Σύμφωνα με την εταιρεία:

  • Η επίδραση περιορίστηκε αποκλειστικά στα δύο συγκεκριμένα πακέτα, τα οποία σχεδόν δεν χρησιμοποιούνται από κανέναν εκτός Toptal.
  • Δεν υπάρχουν γνωστοί εξωτερικοί χρήστες, εταιρείες ή projects που να εξαρτώνται από αυτά.
  • Ο αριθμός των «5.000 downloads» που αναφέρθηκε αφορά, όπως υποστηρίζει η εταιρεία, κυρίως αυτοματοποιημένα security scanners που κατέβασαν τα πακέτα για ανάλυση και όχι πραγματικούς χρήστες ή οργανισμούς.
  • Ο κακόβουλος κώδικας εντοπίστηκε και αφαιρέθηκε μέσα σε λίγες ώρες, ενώ το webhook που χρησιμοποιήθηκε απενεργοποιήθηκε στις 24 Ιουλίου. Από τα logs του server προέκυψε ότι μόλις 17 μοναδικές IP διευθύνσεις επικοινώνησαν με το webhook, αριθμός που κατά την Toptal αφορά κυρίως εργαλεία ασφάλειας και όχι τελικούς χρήστες.

Η Toptal επιβεβαίωσε επίσης ότι:

  • Κανένας πελάτης, συνεργάτης ή χρήστης της δεν επηρεάστηκε.
  • Δεν υπήρξε πρόσβαση ή διαγραφή δεδομένων από τα βασικά συστήματά της.
  • Τα επηρεασμένα repositories επανήλθαν άμεσα από καθαρά backups.

Η εταιρεία καταλήγει ότι έχει ήδη εφαρμόσει επιπλέον μέτρα ασφαλείας και συνεχίζει να παρακολουθεί όλα τα open source projects της, ακόμη και αυτά που δεν χρησιμοποιούνται πλέον.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS