ΑρχικήSecurityTrapDoor: Επίθεση Supply Chain σε npm, PyPI και CratesIO

TrapDoor: Επίθεση Supply Chain σε npm, PyPI και CratesIO

Μια νέα cross-ecosystem software supply chain επίθεση, με το όνομα TrapDoor, στοχεύει τα οικοσυστήματα npm, PyPI και CratesIO για τη διανομή malware κλοπής διαπιστευτηρίων. Η καμπάνια εντοπίστηκε από την εταιρεία ασφαλείας Socket και περιλαμβάνει περισσότερα από 34 κακόβουλα πακέτα σε πάνω από 384 εκδόσεις, με την πρώτη δραστηριότητα να καταγράφεται στις 22 Μαΐου 2026. Αυτή η cross-ecosystem προσέγγιση αντιπροσωπεύει μια νέα εξέλιξη στις επιθέσεις supply chain, καθώς οι επιτιθέμενοι αξιοποιούν τις ιδιαιτερότητες κάθε οικοσυστήματος για μέγιστη αποτελεσματικότητα.

TrapDoor Supply Chain σε npm, PyPI και CratesIO

Οι επιτιθέμενοι στόχευσαν συγκεκριμένα προγραμματιστές που εργάζονται σε τομείς όπως cryptocurrency, DeFi, Solana και τεχνητή νοημοσύνη. Τα κακόβουλα πακέτα σχεδιάστηκαν για να κλέβουν ευαίσθητα δεδομένα προγραμματιστών, συμπεριλαμβανομένων crypto wallets, SSH keys, διαπιστευτηρίων cloud, δεδομένων browser και μεταβλητών περιβάλλοντος. Η επίθεση ξεχωρίζει για τη χρήση διαφορετικών μεθόδων παράδοσης ανάλογα με το οικοσύστημα-στόχο. Η στοχευμένη φύση της καμπάνιας υποδηλώνει βαθιά γνώση των εργαλείων και των ροών εργασίας που χρησιμοποιούν οι προγραμματιστές σε αυτούς τους τομείς υψηλής αξίας.

Δείτε επίσης: DAEMON Tools Supply Chain Attack: Κυβερνητικοί οργανισμοί στο στόχαστρο

Στο npm, τα κακόβουλα πακέτα χρησιμοποιούν postinstall hooks για να εκτελέσουν ένα κοινό payload με το όνομα trap-core.js. Αυτό το script σαρώνει για διαπιστευτήρια, επικυρώνει κλεμμένα tokens AWS και GitHub μέσω API calls και επιχειρεί lateral movement μέσω SSH. Επιπλέον, δημιουργεί persistence στο σύστημα μέσω διαφόρων μεθόδων όπως .cursorrules, CLAUDE.md, Git hooks, systemd services και cron jobs. Η χρήση των postinstall hooks είναι ιδιαίτερα επικίνδυνη καθώς εκτελείται αυτόματα μετά την εγκατάσταση του πακέτου, χωρίς να απαιτείται περαιτέρω αλληλεπίδραση από τον προγραμματιστή.

Τεχνικές Λεπτομέρειες της Επίθεσης TrapDoor

Τα Python πακέτα στο PyPI σχεδιάστηκαν να εκτελούνται αυτόματα κατά την εισαγωγή τους. Ο κύριος στόχος αυτών των πακέτων είναι να κατεβάσουν JavaScript από ένα domain GitHub Pages που ελέγχεται από τους επιτιθέμενους και να το εκτελέσουν χρησιμοποιώντας την εντολή node -e. Αυτή η τεχνική επιτρέπει στο Python πακέτο να μεταβιβάσει την εκτέλεση σε ένα remote JavaScript payload, δίνοντας στον επιτιθέμενο μεγαλύτερη ευελιξία μετά τη δημοσίευση. Η χρήση εξωτερικού hosting για το payload επιτρέπει στους επιτιθέμενους να ενημερώνουν τη συμπεριφορά του malware χωρίς να χρειάζεται να δημοσιεύσουν νέα έκδοση στο PyPI.

Στο CratesIO, τα Rust crates χρησιμοποιούν κακόβουλα build.rs scripts για να στοχεύσουν προγραμματιστές Sui και Move. Αυτά τα πακέτα αναζητούν τοπικά keystores, κρυπτογραφούν τα δεδομένα χρησιμοποιώντας ένα hardcoded XOR key και τα εξάγουν σε GitHub Gists.

TrapDoor - SecNews.gr

Μια ασυνήθιστη πτυχή της καμπάνιας TrapDoor είναι η εγκατάσταση αρχείων .cursorrules και CLAUDE.md που περιέχουν κρυφές οδηγίες για να εξαπατήσουν τους βοηθούς τεχνητής νοημοσύνης ώστε να εκτελέσουν μια “σάρωση ασφαλείας” που οδηγεί σε ανακάλυψη και εξαγωγή μυστικών. Αυτό επιτυγχάνεται μέσω του ανοίγματος GitHub pull requests σε δημοφιλή AI και developer projects. Αυτή η τακτική αντιπροσωπεύει μια πρωτοποριακή προσέγγιση στην εκμετάλλευση των εργαλείων AI που χρησιμοποιούν όλο και περισσότεροι προγραμματιστές στην καθημερινή τους εργασία.

Δείτε επίσης: Η Google αποδίδει το Axios Supply Chain Attack στην UNC1069

Στρατηγικές Προστασίας και Μετριασμού Κινδύνων

Για την αποτελεσματική προστασία από επιθέσεις τύπου TrapDoor, οι οργανισμοί πρέπει να υιοθετήσουν μια πολυεπίπεδη προσέγγιση ασφαλείας. Πρώτον, είναι κρίσιμη η εφαρμογή αυστηρών πολιτικών διαχείρισης dependencies, συμπεριλαμβανομένης της χρήσης lockfiles και της περιοδικής επιθεώρησης όλων των dependencies. Δεύτερον, τα CI/CD συστήματα πρέπει να διαμορφωθούν με sandbox environments που περιορίζουν την πρόσβαση στο δίκτυο και τα ευαίσθητα αρχεία κατά τη διάρκεια των build processes. Τρίτον, η παρακολούθηση της συμπεριφοράς των εφαρμογών σε πραγματικό χρόνο μπορεί να εντοπίσει ύποπτες δραστηριότητες όπως η μη εξουσιοδοτημένη πρόσβαση σε SSH keys ή crypto wallets.

Αντίκτυπος και Μελλοντικές Απειλές

Η δραστηριότητα των pull requests δείχνει ότι η επίθεση TrapDoor επεκτείνεται πέρα από την απλή δημοσίευση κακόβουλων πακέτων σε οικοσυστήματα ανοιχτού κώδικα. Οι ερευνητές ασφαλείας της Socket τονίζουν ότι αυτή η καμπάνια δεν έχει καμία σχέση με μια άλλη καμπάνια με το ίδιο όνομα που περιέγραψε η ομάδα Satori Threat Intelligence της HUMAN την προηγούμενη εβδομάδα. Εκείνη η καμπάνια ασχολούνταν με ad fraud διανέμοντας 455 Android εφαρμογές μέσω του Google Play Store. Αυτή η σύμπτωση ονομάτων υπογραμμίζει την ανάγκη για προσεκτική ανάλυση και attribution των cyber απειλών.

Η επίθεση είναι αξιοσημείωτη για τις διαφορετικές διαδρομές παράδοσης, χρησιμοποιώντας postinstall hooks, απομακρυσμένα JavaScript payloads που εκτελούνται κατά την εισαγωγή πακέτων, και κακόβουλα build.rs scripts. Τα πακέτα μεταμφιέζονται ως φαινομενικά αβλαβή εργαλεία, δίνοντας στους επιτιθέμενους τη δυνατότητα να φτάσουν σε ένα ευρύ κοινό προγραμματιστών. Η χρήση ονομάτων πακέτων που μιμούνται νόμιμα εργαλεία ασφαλείας και ανάπτυξης αυξάνει σημαντικά τις πιθανότητες επιτυχημένης εγκατάστασης από αμελείς προγραμματιστές.

Δείτε επίσης: Axios Supply Chain Attack: Κακόβουλες εκδόσεις διανέμουν RAT

Packagist supply chain attack με Linux malware που επηρέασε 8 πακέτα

Η καμπάνια TrapDoor αποδεικνύει ότι τα package registries αποτελούν πλέον μέρος της επιφάνειας επίθεσης, ενώ οι σταθμοί εργασίας προγραμματιστών είναι στόχοι υψηλής αξίας.

Η λίστα με τα κακόβουλα πακέτα είναι η εξής:

  • Crates.io
    • move-analyzer-build
    • move-compiler-tools
    • move-project-builder
    • sui-framework-helpers
    • sui-move-build-helper
    • sui-sdk-build-utils
  • npm
    • async-pipeline-builder
    • build-scripts-utils
    • chain-key-validator
    • crypto-credential-scanner
    • defi-env-auditor
    • defi-threat-scanner
    • deployment-key-auditor
    • dev-env-bootstrapper
    • eth-wallet-sentinel
    • llm-context-compressor
    • mnemonic-safety-check
    • model-switch-router
    • node-setup-helpers
    • project-init-tools
    • prompt-engineering-toolkit
    • solidity-deploy-guard
    • token-usage-tracker
    • wallet-backup-verifier
    • wallet-security-checker
    • web3-secrets-detector
    • workspace-config-loader
  • PyPI
    • cryptowallet-safety
    • data-pipeline-check
    • defi-risk-scanner
    • env-loader-cli
    • eth-security-auditor
    • git-config-sync
    • solidity-build-guard
Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS